← Back
CVE-2020-11112
high
CVSS 8.8
FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.commons.proxy.provider.remoting.RmiProvider (aka apache/common...
Summary
FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.commons.proxy.provider.remoting.RmiProvider (aka apache/commons-proxy).
AI summary openai / gpt-4o
FasterXML jackson-databindの2.9.10.4未満のバージョンには、シリアライゼーションガジェットと型付けの間の不適切な処理があり、org.apache.commons.proxy.provider.remoting.RmiProviderに関連しています。この脆弱性により、攻撃者がリモートコードを任意に実行する可能性があるため、危険です。影響を受けるユーザーは、パッチを適用することで脆弱性を修正できます。
❓ What is the problem
jackson-databind 2.9.10.4未満のバージョンでのシリアライゼーションガジェットと型付けの不適切な処理。
📍 Affected scope
org.apache.commons.proxy.provider.remoting.RmiProviderを使用しているシリアライズされたオブジェクト。
🔥 Severity
攻撃者が任意のコードをリモートで実行できる可能性があり、非常に危険。
🔧 How to fix
jackson-databindを2.9.10.4以上のバージョンにアップデート。
🛡️ Workaround
影響を受ける機能を無効化する、またはジャクソンから特定の危険なモジュールを除外する。
🔍 Detection
影響を受けるバージョンのジャクソンを使用しているか確認する。
References
- advisory af854a3a-2127-422b-91ae-364da2661108
- advisory af854a3a-2127-422b-91ae-364da2661108
- advisory af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108