CRITICAL✓ PATCH🇬🇧 English

CVE-2018-7489

RCE w FasterXML jackson-databind — niekompletna naprawa deserializacji

CVSS 9.8v3.0pub. 2018-02-26upd. 2024-11-21

FasterXML jackson-databind w wersjach przed 2.7.9.3, 2.8.x przed 2.8.11.1 oraz 2.9.x przed 2.9.5 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) przez nieuprawnionego atakującego. Jest to konsekwencja niekompletnej naprawy wcześniejszej podatności deserializacji CVE-2017-7525.

Pokaż oryginał (EN)

FasterXML jackson-databind before 2.7.9.3, 2.8.x before 2.8.11.1 and 2.9.x before 2.9.5 allows unauthenticated remote code execution because of an incomplete fix for the CVE-2017-7525 deserialization flaw. This is exploitable by sending maliciously crafted JSON input to the readValue method of the ObjectMapper, bypassing a blacklist that is ineffective if the c3p0 libraries are available in the classpath.

🤖 Analiza AI
Jak działa

Podatność wynika z nieszczelnej listy blokowanych klas (blacklist), która jest nieskuteczna, gdy w classpath aplikacji dostępne są biblioteki c3p0. Atakujący może wysłać specjalnie spreparowane dane wejściowe w formacie JSON do metody readValue obiektu ObjectMapper, co prowadzi do niebezpiecznej deserializacji. W ten sposób możliwe jest ominięcie mechanizmu ochronnego i wykonanie dowolnego kodu po stronie serwera.

Skutki

Atakujący nieposiadający żadnych uprawnień może zdalnie wykonać dowolny kod na serwerze (RCE), co w konsekwencji może prowadzić do pełnego przejęcia systemu, kradzieży danych lub naruszenia ich integralności.

Mitygacja

Należy zaktualizować bibliotekę jackson-databind do wersji co najmniej 2.7.9.3, 2.8.11.1 lub 2.9.5 (odpowiednio do używanej gałęzi). Dodatkowo należy zweryfikować i ograniczyć obecność bibliotek c3p0 w classpath aplikacji. Należy zastosować patche dostępne u producenta zgodnie z referencjami, w tym biuletyny bezpieczeństwa Oracle (CPU April 2018, CPU July 2018, CPU October 2018).

Kogo dotyczy

FasterXML jackson-databind w wersjach przed 2.7.9.3, w wersjach 2.8.x przed 2.8.11.1 oraz w wersjach 2.9.x przed 2.9.5; dotyczy również systemów Debian Linux zawierających wskazane wersje biblioteki

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    8.09.0
  • Fasterxml Jackson Databind

    APP
    Fasterxml
    2.8.0 – 2.8.11.1 (bez)2.9.0 – 2.9.5 (bez)< 2.7.9.3
  • Oracle Communications Billing And Revenue Management

    APP
    Oracle
    12.07.5
  • Oracle Communications Instant Messaging Server

    APP
    Oracle
    10.0.1
  • Red Hat Jboss Enterprise Application Platform

    APP
    Redhat
    6.4.197.1.2
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki