jackson-databind 好几个反序列化漏洞CVE-2021-36179-36189

访客4年前黑客文章976

1. 通知信息内容

2021年1月07日,安识高新科技A-Team精英团队检测到jackson-databind官方发布安全性通知,通告了 jackson-databind的好几个反序列化漏洞。FasterXML Jackson是英国FasterXML企业的一款适用Java的数据处理 *** 专用工具。jackson-databind是在其中的一个具备数据信息关联作用的关键部件之一。攻击者利用漏洞可完成远程控制代码执行。安识高新科技提议众多客户将FasterXML jackson-databind升級到安全性版本号,以防遭到漏洞进攻。

2. 漏洞简述

CVE-2020-36179:

此漏洞是因为

oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36180:

此漏洞是因为org.apache.commons.dbcp2.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36181:

此漏洞是因为org.apache.tomcat.dbcp.dbcp.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36182:

此漏洞是因为org.apache.tomcat.dbcp.dbcp2.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36183:

此漏洞是因为

org.docx4j.org.apache.xalan.lib.sql.JNDIConnectionPool组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36184:

此漏洞是因为org.apache.tomcat.dbcp.dbcp2.datasources.PerUserPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36185:

此漏洞是因为org.apache.tomcat.dbcp.dbcp2.datasources.SharedPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36186:

此漏洞是因为org.apache.tomcat.dbcp.dbcp.datasources.PerUserPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36187:

此漏洞是因为org.apache.tomcat.dbcp.dbcp.datasources.SharedPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36188:

此漏洞是因为com.newrelic.agent.deps.ch.qos.logback.core.db.JNDIConnectionSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36189:

此漏洞是因为com.newrelic.agent.deps.ch.qos.logback.core.db.DriverManagerConnectionSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

3. 漏洞伤害

攻击者利用这种高风险漏洞,能够完成远程控制代码执行,存有巨大的安全风险。

4. 危害版本号

漏洞危害的版本号包含:

FasterXML jackson-databind 2.x

5. 解决 ***

安识高新科技提议众多客户尽早升級FasterXML jackson-databind至安全性版本号。

6. 时间线

【-】2021年1月6日 jackson-databind官方网发布消息

【-】2021年1月7日 安识高新科技A-Team精英团队依据官方网站公示剖析

【-】2021年1月7日 安识高新科技A-Team精英团队公布安全性通知

相关文章

led灯的驱动器多少钱,led驱动器坏了的表现

  暖白光。。。房间主要照旧以温馨为主调。所只管选择暖和的暖白光。。。这样房间看起来较量温和煦温馨。。。   只有洗手间的LED灯的驱动器常常烧,不知道是什么原因呢,是电线安装欠好。   大概和洗手间...

宁夏首条高铁开通怎么回事?宁夏首条高铁开通有什么意义

12月29日上午10时整,停靠在银川车站1站台的C8201次动车组,在一声长鸣中利箭般朝着中卫方向疾驰而去。至此,宁夏正式迈进“高铁时代”。 银兰客专线银川至中卫南段是国家中长期铁路网规划中“八纵八...

微信公众号怎么关联不同主体小程序,微信公众号关联不同主体小程序方

微信公众平台怎么关联不一样行为主体微信小程序呢,话说许多客户都是在资询这个问题呢?下边就来我这儿看下微信公众平台关系不一样行为主体微信小程序方式流程吧,必须的盆友能够参照下哦。       微信公众平...

广告,不是要说服每个人

广告,不是要说服每个人

告白不是做给每一小我私家看,看不懂的人就应该看不懂,那些能看懂的人才真正重要。 文案是坐在键盘后头的销售人员。一切告白,都是为了引导用户做出改变。 既然是 “销售人员”,有2点值得我们深思: 1)销...

有没有地方找黑客-监控手机的黑客软件(有没有黑客软件可以监控手机的?)

有没有地方找黑客-监控手机的黑客软件(有没有黑客软件可以监控手机的?)

有没有地方找黑客相关问题 手机黑客怎么找相关问题 为什么黑客用kail 怎么把电话号挂网上骚扰他(电话骚扰入驻天猫)...

公开增发(上市公司公开增发是指)

公开增发(上市公司公开增发是指) 所谓的公开增发是上市公司面向大众发行新股的一种融资方式,由于公开增发的成功需要公众投资者的认可,这样融资方和投资方存在着利益博弈的关系,这就使得正在进行公开增发的股...