当前位置:首页 > 黑客技术 > 正文内容

jackson-databind 好几个反序列化漏洞CVE-2021-36179-36189

访客4年前 (2021-04-04)黑客技术405

1. 通知信息内容

2021年1月07日,安识高新科技A-Team精英团队检测到jackson-databind官方发布安全性通知,通告了 jackson-databind的好几个反序列化漏洞。FasterXML Jackson是英国FasterXML企业的一款适用Java的数据处理方法专用工具。jackson-databind是在其中的一个具备数据信息关联作用的关键部件之一。攻击者利用漏洞可完成远程控制代码执行。安识高新科技提议众多客户将FasterXML jackson-databind升級到安全性版本号,以防遭到漏洞进攻。

2. 漏洞简述

CVE-2020-36179:

此漏洞是因为

oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36180:

此漏洞是因为org.apache.commons.dbcp2.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36181:

此漏洞是因为org.apache.tomcat.dbcp.dbcp.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36182:

此漏洞是因为org.apache.tomcat.dbcp.dbcp2.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36183:

此漏洞是因为

org.docx4j.org.apache.xalan.lib.sql.JNDIConnectionPool组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36184:

此漏洞是因为org.apache.tomcat.dbcp.dbcp2.datasources.PerUserPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36185:

此漏洞是因为org.apache.tomcat.dbcp.dbcp2.datasources.SharedPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36186:

此漏洞是因为org.apache.tomcat.dbcp.dbcp.datasources.PerUserPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36187:

此漏洞是因为org.apache.tomcat.dbcp.dbcp.datasources.SharedPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36188:

此漏洞是因为com.newrelic.agent.deps.ch.qos.logback.core.db.JNDIConnectionSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

CVE-2020-36189:

此漏洞是因为com.newrelic.agent.deps.ch.qos.logback.core.db.DriverManagerConnectionSource组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。

3. 漏洞伤害

攻击者利用这种高风险漏洞,能够完成远程控制代码执行,存有巨大的安全风险。

4. 危害版本号

漏洞危害的版本号包含:

FasterXML jackson-databind 2.x < 2.9.10.8

5. 解决方法

安识高新科技提议众多客户尽早升級FasterXML jackson-databind至安全性版本号。

6. 时间线

【-】2021年1月6日 jackson-databind官方网发布消息

【-】2021年1月7日 安识高新科技A-Team精英团队依据官方网站公示剖析

【-】2021年1月7日 安识高新科技A-Team精英团队公布安全性通知

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/107775.html

分享给朋友:

“jackson-databind 好几个反序列化漏洞CVE-2021-36179-36189” 的相关文章

华流年京东618怎么买便宜

京东618活动已经在火热进行中的哦,各位有买什么东西了吗?很多小伙伴在活动一开始的时候就迫不及待的买了很多东西了,还有些小伙伴还很犹豫不知道买啥,接下来百思特小编就来教教大家2020年京东618怎么便宜吧~ 京东618怎么买便宜 活动时...

接单的黑客_可以找黑客黑美团吗

有在网络安全范畴中,猜测网络违法和歹意软件发展趋势好像现已成为了各大网络安全公司的传统了。 为了防止让咱们去阅览上百页的安全陈述,咱们专门整兼并总结了McAfee、Forrester、FiskIQ、卡巴斯基实验室【1、2、3】、WatchGuard、Nuvias、FireEye、CyberArk、F...

有机调和水多少钱一吨 「有机调和水制作过程」

如果说一吨女人是水啊,2,而化学肥料就像人吃的维生素,不能光喝水。 摆放至出水,15种神秘辣椒,用油炸成油炸品,好的纯净水想怎么用就怎么用、稳定供水量。白露节令的露、在本生态系统中有光、过高引起的压力传感的反应原水泵恒定系统供水压力,玉米面4两,制作方法是:将小鱼2调和条。 汽提→大豆原油。手板石膏...

糖尿病胰岛素多少钱一支_血糖高不高,看脚就知道

饮食和运动可以让你不怕糖尿病过好生活.也与运动太少有关。眼睛发痒一般是过敏.哪家医院对糖尿病的治疗上信誉. 血糖高是哪个部位.据统计,黎明现象,空腹和。 精神状态等各方面根本的健康因素并不重视,不过在这家医院现在可以实现跨省异地直接,之前就血糖高,口服药是可以降糖的!治疗导致的并发症,就换了别的药,...

宏观经济学价格效应 「经济学传递效应」

饮水机效应,价格效应可分解为替代效应和收入效应。通货膨胀的经济效应主要有两个方面,中提出了著名的“节约悖论,比如买切糕,1元钱买了一块切糕,2,利息和货币通论,微观经济学中的价格效应中的一个问题。 “挤出”效应,政府购买和转移支付对我们经济的影响,加剧了收入分配的不均等化进一步加剧。微观经济学,即不...

Webshell安全检测篇

0x00 依据流量的检测办法 1.概述 笔者一直在重视webshell的安全剖析,最近就这段时刻的心得体会和咱们做个共享。 webshell一般有三种检测办法: 依据流量方法 依据agent方法(本质是直接剖析webshell文件) 依据日志剖析方法 Webshell的分...

评论列表

晴枙珞棠
2年前 (2022-07-05)

。CVE-2020-36185:此漏洞是因为org.apache.tomcat.dbcp.dbcp2.datasources.SharedPoolDataSource组件库存有不安全的反序列化,造成 攻击者能够利用

只影折木
2年前 (2022-07-05)

提议众多客户将FasterXML jackson-databind升級到安全性版本号,以防遭到漏洞进攻。2. 漏洞简述CVE-2020-36179:此漏洞是因为oadd.org.apache.commons.dbc

柔侣七禾
2年前 (2022-07-05)

个反序列化漏洞。FasterXML Jackson是英国FasterXML企业的一款适用Java的数据处理方法专用工具。jackson-databind是在其中的一个具备数据信

嘻友卮留
2年前 (2022-07-05)

p.cpdsadapter.DriverAdapterCPDS组件库存有不安全的反序列化,造成 攻击者能够利用漏洞完成远程控制代码执行。CVE-2020-36180:此漏洞是因为org.apache.commons

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。