← 戻る
CVE-2020-11113
high
CVSS 8.8
FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.openjpa.ee.WASRegistryManagedRuntime (aka openjpa).
概要
FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.openjpa.ee.WASRegistryManagedRuntime (aka openjpa).
AI要約 openai / gpt-4o
FasterXML jackson-databindのバージョン2.xは、2.9.10.4より前のバージョンで、シリアル化ガジェットとタイプの間の相互作用を誤処理しています。openjpaライブラリの特定機能が悪用される可能性があります。この脆弱性により、攻撃者はリモートコード実行を行う可能性があります。ユーザーはすぐに最新のパッチを適用することが推奨されます。
❓ 何が問題か
FasterXML jackson-databindのシリアル化ガジェットとタイプの間の誤処理。
📍 影響範囲
バージョン2.x(2.9.10.4未満)。
🔥 重要度
リモートコード実行の可能性があり、非常に重大。
🔧 修正方法
バージョン2.9.10.4以降に更新する。
🛡️ 暫定回避
情報なし。
🔍 検知方法
使用しているジャクソンライブラリのバージョンを確認し、影響を受けるかを判断する。
参照URL
- advisory af854a3a-2127-422b-91ae-364da2661108
- advisory af854a3a-2127-422b-91ae-364da2661108
- advisory af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108
- patch af854a3a-2127-422b-91ae-364da2661108