继Struts2漏洞,Jackson漏洞来袭
发表于:2025-01-20 作者:千家信息网编辑
千家信息网最后更新 2025年01月20日,前两天休息,偏偏此时出现漏洞了,心里咯噔一下,发表一下希望关注的博友可以重视下。1、时间:2017-4-172、漏洞:Jackson框架Java反序列化远程代码执行漏洞,Jackson可以轻松的将Ja
千家信息网最后更新 2025年01月20日继Struts2漏洞,Jackson漏洞来袭
前两天休息,偏偏此时出现漏洞了,心里咯噔一下,发表一下希望关注的博友可以重视下。
1、时间:
2017-4-17
2、漏洞:
Jackson框架Java反序列化远程代码执行漏洞,Jackson可以轻松的将Java对象转换成json对象和xml文档,同样也可以将json、xml转换成Java对象。
3、漏洞分析:
Jackson是一套开源的java序列化与反序列化工具框架,可将java对象序列化为xml和json格式的字符串及提 供对应的反序列化过程。由于其解析效率较高,目前是Spring MVC中内置使用的解析方式。该漏洞的触发条件是ObjectMapper反序列化前调用了enableDefaultTyping方法。该方法允许json字符串中指定反序列化java对象的类名,而在使Object、Map、List等对象时,可诱发反序列化漏洞。
4、影响版本:
Jackson Version 2.7.* < 2.7.10
Jackson Version 2.8.* < 2.8.9
5、漏洞来源:绿盟科技 国家信息安全漏洞共享平台(CNVD)
严重性:***者利用漏洞可在服务器主机上执行任意代码或系统指令,取得网站服务器的控制权。
6、修补方式:
更新到2.7.10或2.8.9版本(但官网目前我试过打不开,新版本并未更新)
手动修改2.7.*,2.8.*以及master分支的代码来防护该漏洞.
7、Github参考:
https://github.com/FasterXML/jacksondatabind/commit/fd8dec2c7fab8b4b4bd60502a0f1d63ec23c24da
8、合作:运维排查,开发修改。
9、开发给的建议:
10、提醒:注重安全,小心为上。
漏洞
序列
对象
代码
安全
字符
字符串
方式
方法
服务器
框架
版本
开发
更新
服务
严重性
中指
主机
信息
分支
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
数据库什么情况下进行完整性备份
数据库登录报错12514
软件开发怎么分工最合理
绝地求生刺激战场服务器设置
tcsp数据库
oraecle数据库最新版本
小学学校网络安全防范措施
交大数据库
云服务器可以弄几条节点
浪潮存储服务器维护
中控消费系统 数据库
深圳正能量网络技术公司
天津常规软件开发质量服务
南宁加固服务器费用
云装备服务器
桂林师专 网络技术中心主任
编程猫在线编程对服务器的要求
服务器机柜连接
重庆软件开发驻场费用
服务器常见管理端口号
描述数据库的视图和储存过程
网络安全是国家安全的一部分吗
像素工厂解除服务器封禁
境外服务器需要备案吗
网络安全法第二十一条怎么处罚
软件开发技术指标要求
软件开发的营业执照
nature数据库检索式
网络使用了代理服务器
蜗牛星服务器噪音大