← 戻る
Webアプリケーション
CVE-2020-11112 high CVSS 8.8

FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.commons.proxy.provider.remoting.RmiProvider (aka apache/common...

概要

FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.commons.proxy.provider.remoting.RmiProvider (aka apache/commons-proxy).

AI要約 openai / gpt-4o

FasterXML jackson-databindの2.9.10.4未満のバージョンには、シリアライゼーションガジェットと型付けの間の不適切な処理があり、org.apache.commons.proxy.provider.remoting.RmiProviderに関連しています。この脆弱性により、攻撃者がリモートコードを任意に実行する可能性があるため、危険です。影響を受けるユーザーは、パッチを適用することで脆弱性を修正できます。
❓ 何が問題か
jackson-databind 2.9.10.4未満のバージョンでのシリアライゼーションガジェットと型付けの不適切な処理。
📍 影響範囲
org.apache.commons.proxy.provider.remoting.RmiProviderを使用しているシリアライズされたオブジェクト。
🔥 重要度
攻撃者が任意のコードをリモートで実行できる可能性があり、非常に危険。
🔧 修正方法
jackson-databindを2.9.10.4以上のバージョンにアップデート。
🛡️ 暫定回避
影響を受ける機能を無効化する、またはジャクソンから特定の危険なモジュールを除外する。
🔍 検知方法
影響を受けるバージョンのジャクソンを使用しているか確認する。

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →