← 戻る
CVE-2020-11112
high
CVSS 8.8
FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.commons.proxy.provider.remoting.RmiProvider (aka apache/common...
概要
FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.commons.proxy.provider.remoting.RmiProvider (aka apache/commons-proxy).
AI要約 openai / gpt-4o
FasterXML jackson-databindの2.9.10.4未満のバージョンには、シリアライゼーションガジェットと型付けの間の不適切な処理があり、org.apache.commons.proxy.provider.remoting.RmiProviderに関連しています。この脆弱性により、攻撃者がリモートコードを任意に実行する可能性があるため、危険です。影響を受けるユーザーは、パッチを適用することで脆弱性を修正できます。
❓ 何が問題か
jackson-databind 2.9.10.4未満のバージョンでのシリアライゼーションガジェットと型付けの不適切な処理。
📍 影響範囲
org.apache.commons.proxy.provider.remoting.RmiProviderを使用しているシリアライズされたオブジェクト。
🔥 重要度
攻撃者が任意のコードをリモートで実行できる可能性があり、非常に危険。
🔧 修正方法
jackson-databindを2.9.10.4以上のバージョンにアップデート。
🛡️ 暫定回避
影響を受ける機能を無効化する、またはジャクソンから特定の危険なモジュールを除外する。
🔍 検知方法
影響を受けるバージョンのジャクソンを使用しているか確認する。
参照URL
- advisory af854a3a-2127-422b-91ae-364da2661108
- advisory af854a3a-2127-422b-91ae-364da2661108
- advisory af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108