当前位置:首页 > 黑客技术 > 正文内容

jackson-databind 好几个反序列化漏洞CVE-2021-36179-36189

访客4年前 (2021-04-04)黑客技术422

1. 通知信息内容

2021年1月07日,安识高新科技A-Team精英团队检测到jackson-databind官方发布安全性通知,通告了 jackson-databind的好几个反序列化漏洞。FasterXML Jackson是英国FasterXML企业的一款适用Java的数据处理方法专用工具。jackson-databind是在其中的一个具备数据信息关联作用的关键部件之一。攻击者利用漏洞可完成远程控制代码执行。安识高新科技提议众多客户将FasterXML jackson-databind升級到安全性版本号,以防遭到漏洞进攻。

2. 漏洞简述

CVE-2020-36179:

此漏洞是因为

oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36180:

此漏洞是因为org.apache.commons.dbcp2.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36181:

此漏洞是因为org.apache.tomcat.dbcp.dbcp.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36182:

此漏洞是因为org.apache.tomcat.dbcp.dbcp2.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36183:

此漏洞是因为

org.docx4j.org.apache.xalan.lib.sql.JNDIConnectionPool组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36184:

此漏洞是因为org.apache.tomcat.dbcp.dbcp2.datasources.PerUserPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36185:

此漏洞是因为org.apache.tomcat.dbcp.dbcp2.datasources.SharedPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36186:

此漏洞是因为org.apache.tomcat.dbcp.dbcp.datasources.PerUserPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36187:

此漏洞是因为org.apache.tomcat.dbcp.dbcp.datasources.SharedPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36188:

此漏洞是因为com.newrelic.agent.deps.ch.qos.logback.core.db.JNDIConnectionSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36189:

此漏洞是因为com.newrelic.agent.deps.ch.qos.logback.core.db.DriverManagerConnectionSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

3. 漏洞伤害

攻击者利用这种高风险漏洞,能够完成远程控制代码执行,存有巨大的安全风险。

4. 危害版本号

漏洞危害的版本号包含:

FasterXML jackson-databind 2.x < 2.9.10.8

5. 解决方法

安识高新科技提议众多客户尽早升級FasterXML jackson-databind至安全性版本号。

6. 时间线

【-】2021年1月6日 jackson-databind官方网发布消息

【-】2021年1月7日 安识高新科技A-Team精英团队依据官方网站公示剖析

【-】2021年1月7日 安识高新科技A-Team精英团队公布安全性通知

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:http://therlest.com/107775.html

分享给朋友:

“jackson-databind 好几个反序列化漏洞CVE-2021-36179-36189” 的相关文章

商铺被强拆千万珠宝不知去向「周金生珠宝的排名」

据荆州新闻网2021年10月20日02:13:22的新闻报道,微博网友@中原工商铺唐经理 爆料。 平安夜来临之际,事件,在网上炒得沸沸扬扬,引发全网热议! 据悉,商铺被强拆千万珠宝 后来我们到地后发现最简单的方法就是直接用Googlemaps查啊。估计就是去完土国临近申请亚国。相对本来想...

天猫双十一购物津贴使用规则

每年的双十一玩法都有更新,玩法是越来越多,但仍保留了一些经典玩法,比如购物津贴。那么购物津贴是什么意思呢?天猫双十一购物津贴使用规则是什么?双十一购物津贴可以与哪些优惠叠加?双11购物津贴面值多少元?一起来了解一下吧!    ...

接单的黑客_可以找黑客黑美团吗

有在网络安全范畴中,猜测网络违法和歹意软件发展趋势好像现已成为了各大网络安全公司的传统了。 为了防止让咱们去阅览上百页的安全陈述,咱们专门整兼并总结了McAfee、Forrester、FiskIQ、卡巴斯基实验室【1、2、3】、WatchGuard、Nuvias、FireEye、CyberArk、F...

黑客了解,中国黑客越南网络apt,黑客网站密码破解工具

6.42 · hxxp[://]offlineearthquake[.]com/file//?id=&n=000 进程三:使命履行及实时数据剖析10.61 2019年6月19日,FireEye Endpoint Security设备上收到了缝隙检测警报。 违规应用程序被辨认为Microso...

安宫牛黄丸现在价格 - 天地和堂安宫牛黄丸多少钱

一丸280元左右.装同仁堂安宫牛黄丸,那个年代的这个玩意,中医说法多少,体外培育牛黄。 两丸,字[2000]201号\制定安宫牛黄丸等药品价格的批复,到正规的同仁堂自己品牌的药店购买,价格不一样,希望懂得.天然牛黄天然麝香。北京同仁堂牛黄解毒丸的市场价格在2005年。 绿色木盒这三种包装的价格一样,...

Webshell安全检测篇

0x00 依据流量的检测办法 1.概述 笔者一直在重视webshell的安全剖析,最近就这段时刻的心得体会和咱们做个共享。 webshell一般有三种检测办法: 依据流量方法 依据agent方法(本质是直接剖析webshell文件) 依据日志剖析方法 Webshell的分...

评论列表

晴枙珞棠
3年前 (2022-07-05)

。CVE-2020-36185:此漏洞是因为org.apache.tomcat.dbcp.dbcp2.datasources.SharedPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用

只影折木
3年前 (2022-07-05)

提议众多客户将FasterXML jackson-databind升級到安全性版本号,以防遭到漏洞进攻。2. 漏洞简述CVE-2020-36179:此漏洞是因为oadd.org.apache.commons.dbc

柔侣七禾
3年前 (2022-07-05)

个反序列化漏洞。FasterXML Jackson是英国FasterXML企业的一款适用Java的数据处理方法专用工具。jackson-databind是在其中的一个具备数据信

嘻友卮留
3年前 (2022-07-05)

p.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。CVE-2020-36180:此漏洞是因为org.apache.commons

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。