91百色国产视频|亚洲欧美伦理中文字幕在线|亚洲中文乱码在线|天堂影音av在线|国产激情人妻熟女|AV无码高清在线|超碰在线免费观看操|亚洲va中文字幕|欧美极品性爱四区|国产精品二区在线观看

官方公告

了解金山云最新公告

公告 > 安全公告 > 【風險通告】Jackson-databind多個反序列化漏洞
【風險通告】Jackson-databind多個反序列化漏洞

2021-01-08 00:00:00

1月7日,金山云安全應急響應中心監(jiān)測到jackson-databind官方發(fā)布安全更新,修復了11個反序列化漏洞,攻擊者利用漏洞可實現遠程代碼執(zhí)行。


本次修復的漏洞影響廣泛,風險較高。建議使用了FasterXML jackson-databind的用戶盡快升級至安全版本,避免遭受惡意攻擊。



風險等級


高危



漏洞描述


FasterXML Jackson是一款適用于Java的數據處理工具。jackson-databind是其中的一個具有數據綁定功能的核心組件之一。FasterXML jackson-databind 2.x < 2.9.10.8 版本均受影響。


CVE-2020-36179:

由于oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS組件庫存在不安全的反序列化,攻擊者可能該漏洞實現遠程代碼執(zhí)行。

可參考:https://nvd.nist.gov/vuln/detail/CVE-2020-36179


CVE-2020-36180

由于org.apache.commons.dbcp2.cpdsadapter.DriverAdapterCPDS組件庫存在不安全的反序列化,攻擊者利用該漏洞實現遠程代碼執(zhí)行。

可參考:https://nvd.nist.gov/vuln/detail/CVE-2020-36180


CVE-2020-36181

由于org.apache.tomcat.dbcp.dbcp.cpdsadapter.DriverAdapterCPDS組件庫存在不安全的反序列化,攻擊者利用該漏洞實現遠程代碼執(zhí)行。

可參考:https://nvd.nist.gov/vuln/detail/CVE-2020-36181


CVE-2020-36182

由于org.apache.tomcat.dbcp.dbcp2.cpdsadapter.DriverAdapterCPDS組件庫存在不安全的反序列化,導致攻擊者可利用該漏洞實現遠程代碼執(zhí)行。

可參考:https://nvd.nist.gov/vuln/detail/CVE-2020-36182


CVE-2020-36183

由于org.docx4j.org.apache.xalan.lib.sql.JNDIConnectionPool組件庫存在不安全的反序列化,導致攻擊者可利用該漏洞實現遠程代碼執(zhí)行。

可參考:https://nvd.nist.gov/vuln/detail/CVE-2020-36183


CVE-2020-36184

由于org.apache.tomcat.dbcp.dbcp2.datasources.PerUserPoolDataSource組件庫存在不安全的反序列化,導致攻擊者可利用該漏洞實現遠程代碼執(zhí)行。

可參考:https://nvd.nist.gov/vuln/detail/CVE-2020-36184


CVE-2020-36185

由于org.apache.tomcat.dbcp.dbcp2.datasources.SharedPoolDataSource組件庫存在不安全的反序列化,導致攻擊者可利用該漏洞實現遠程代碼執(zhí)行。

可參考:https://nvd.nist.gov/vuln/detail/CVE-2020-36185


CVE-2020-36186

由于org.apache.tomcat.dbcp.dbcp.datasources.SharedPoolDataSource組件庫存在不安全的反序列化,導致攻擊者可利用該漏洞實現遠程代碼執(zhí)行。

可參考:https://nvd.nist.gov/vuln/detail/CVE-2020-36186


CVE-2020-36187

由于org.apache.tomcat.dbcp.dbcp.datasources.SharedPoolDataSource組件庫存在不安全的反序列化,導致攻擊者可利用該漏洞實現遠程代碼執(zhí)行。

可參考:https://nvd.nist.gov/vuln/detail/CVE-2020-36187


CVE-2020-36188

由于com.newrelic.agent.deps.ch.qos.logback.core.db.JNDIConnectionSource組件庫存在不安全的反序列化,導致攻擊者可利用該漏洞實現遠程代碼執(zhí)行。

可參考:https://nvd.nist.gov/vuln/detail/CVE-2020-36188


CVE-2020-36189

由于com.newrelic.agent.deps.ch.qos.logback.core.db.DriverManagerConnectionSource組件庫存在不安全的反序列化,導致攻擊者可利用該漏洞實現遠程代碼執(zhí)行。

可參考:https://nvd.nist.gov/vuln/detail/CVE-2020-36189



影響版本


FasterXML jackson-databind 2.x < 2.9.10.8



修復建議


盡快升級至FasterXML jackson-databind2.9.10.8版本

相關項目可直接修改maven或下載jar包替換更新使用最新版本,可參考:

https://github.com/FasterXML/jackson-databind/releases

 



參考鏈接


[1] https://mp.weixin.qq.com/s/Axo9lEYQtQTB1QVkDjaNqw






北京金山云網絡技術有限公司

2021/01/07