W bibliotece FasterXML Jackson-Databind w wersjach przed 2.8.10 i 2.9.1 odkryto krytyczną podatność deserialization, umożliwiającą nieuwierzytelnionemu atakującemu zdalne wykonanie kodu. Podatność jest szczególnie groźna ze względu na sieciową dostępność bez jakichkolwiek wymaganych uprawnień.
▸ Pokaż oryginał (EN)
A deserialization flaw was discovered in the jackson-databind in versions before 2.8.10 and 2.9.1, which could allow an unauthenticated user to perform code execution by sending the maliciously crafted input to the readValue method of the ObjectMapper. This issue extends the previous flaw CVE-2017-7525 by blacklisting more classes that could be used maliciously.
Atakujący wysyła specjalnie spreparowane dane wejściowe do metody readValue obiektu ObjectMapper biblioteki Jackson-Databind. Podatność wynika z niekompletnej listy blokowanych klas (blacklist), które mogą zostać użyte w złośliwy sposób podczas procesu deserializacji niezaufanych danych. Podatność rozszerza wcześniej odkrytą lukę CVE-2017-7525, dodając do blacklisty kolejne klasy podatne na nadużycie, co sugeruje, że mechanizm ochrony oparty wyłącznie na blackliście jest niewystarczający.
Nieuwierzytelniony zdalny atakujący może uzyskać pełną kontrolę nad systemem poprzez wykonanie dowolnego kodu (RCE), co może prowadzić do naruszenia poufności, integralności oraz dostępności zasobów systemowych.
Należy zaktualizować bibliotekę FasterXML Jackson-Databind do wersji 2.8.10 lub 2.9.1 bądź nowszej. Użytkownicy produktów Oracle powinni zastosować poprawki zgodnie z biuletynami bezpieczeństwa CPU (kwiecień 2018, lipiec 2018, październik 2018). Zaleca się również rozważenie włączenia globalnej ochrony przed deserializacją (np. poprzez whitelisting typów) zamiast polegania wyłącznie na mechanizmie blacklisty.
FasterXML Jackson-Databind w wersjach przed 2.8.10 oraz przed 2.9.1, a także systemy Debian Linux zawierające podatne wersje tej biblioteki
Podatność stanowi rozszerzenie wcześniej zgłoszonej luki CVE-2017-7525 — producent rozszerzył blacklistę klas, jednak sam mechanizm blacklisty pozostaje podatny na kolejne obejścia. Dotyczy szerokiego ekosystemu aplikacji Java korzystających z tej popularnej biblioteki do przetwarzania JSON.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian8.09.0Fasterxml Jackson Databind
APPFasterxml2.9.02.0.0 – 2.6.7.2 (bez)2.7.0 – 2.7.9.2 (bez)2.8.0 – 2.8.10 (bez)Netapp Oncommand Balance
APPNetappwszystkie wersjeNetapp Oncommand Performance Manager
APPNetappwszystkie wersjeNetapp Oncommand Shift
APPNetappwszystkie wersjeNetapp Snapcenter
APPNetappwszystkie wersjeOracle Banking Platform
APPOracle2.5.02.6.02.6.12.6.2Oracle Clusterware
APPOracle12.1.0.2.0Oracle Communications Billing And Revenue Management
APPOracle12.07.5Oracle Communications Diameter Signaling Router
APPOracle< 8.3Oracle Communications Instant Messaging Server
APPOracle10.0.1.2.0Oracle Database Server
APPOracle12.2.0.118.1Oracle Enterprise Manager For Virtualization
APPOracle13.2.213.2.313.3.1Oracle Financial Services Analytical Applications Infrastructure
APPOracle8.0.28.0.38.0.48.0.58.0.68.0.7Oracle Global Lifecycle Management Opatchauto
APPOracle< 12.2.0.1.14Oracle Identity Manager
APPOracle11.1.2.3.012.2.1.3.0Oracle Jd Edwards Enterpriseone Tools
APPOracle9.2Oracle Primavera Unifier
APPOracle16.116.218.817.1 – 17.12Oracle Utilities Advanced Spatial And Operational Analytics
APPOracle2.7.0.1Oracle Webcenter Portal
APPOracle12.2.1.3.0Red Hat Enterprise Linux
OSRedhat5.06.07.0Red Hat Jboss Enterprise Application Platform
APPRedhat6.0.06.4.07.1.0Red Hat OpenShift Container Platform
APPRedhat3.114.1Red Hat Satellite
APPRedhat6.4Red Hat Satellite Capsule
APPRedhat6.4
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Pominięcie uwierzytelnienia w Oracle Identity Manager REST WebServices
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)