FasterXML jackson-databind w wersjach przed 2.7.9.3, 2.8.x przed 2.8.11.1 oraz 2.9.x przed 2.9.5 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) przez nieuprawnionego atakującego. Jest to konsekwencja niekompletnej naprawy wcześniejszej podatności deserializacji CVE-2017-7525.
▸ Pokaż oryginał (EN)
FasterXML jackson-databind before 2.7.9.3, 2.8.x before 2.8.11.1 and 2.9.x before 2.9.5 allows unauthenticated remote code execution because of an incomplete fix for the CVE-2017-7525 deserialization flaw. This is exploitable by sending maliciously crafted JSON input to the readValue method of the ObjectMapper, bypassing a blacklist that is ineffective if the c3p0 libraries are available in the classpath.
Podatność wynika z nieszczelnej listy blokowanych klas (blacklist), która jest nieskuteczna, gdy w classpath aplikacji dostępne są biblioteki c3p0. Atakujący może wysłać specjalnie spreparowane dane wejściowe w formacie JSON do metody readValue obiektu ObjectMapper, co prowadzi do niebezpiecznej deserializacji. W ten sposób możliwe jest ominięcie mechanizmu ochronnego i wykonanie dowolnego kodu po stronie serwera.
Atakujący nieposiadający żadnych uprawnień może zdalnie wykonać dowolny kod na serwerze (RCE), co w konsekwencji może prowadzić do pełnego przejęcia systemu, kradzieży danych lub naruszenia ich integralności.
Należy zaktualizować bibliotekę jackson-databind do wersji co najmniej 2.7.9.3, 2.8.11.1 lub 2.9.5 (odpowiednio do używanej gałęzi). Dodatkowo należy zweryfikować i ograniczyć obecność bibliotek c3p0 w classpath aplikacji. Należy zastosować patche dostępne u producenta zgodnie z referencjami, w tym biuletyny bezpieczeństwa Oracle (CPU April 2018, CPU July 2018, CPU October 2018).
FasterXML jackson-databind w wersjach przed 2.7.9.3, w wersjach 2.8.x przed 2.8.11.1 oraz w wersjach 2.9.x przed 2.9.5; dotyczy również systemów Debian Linux zawierających wskazane wersje biblioteki
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian8.09.0Fasterxml Jackson Databind
APPFasterxml2.8.0 – 2.8.11.1 (bez)2.9.0 – 2.9.5 (bez)< 2.7.9.3Oracle Communications Billing And Revenue Management
APPOracle12.07.5Oracle Communications Instant Messaging Server
APPOracle10.0.1Red Hat Jboss Enterprise Application Platform
APPRedhat6.4.197.1.2
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki