CRITICAL✓ PATCH🇬🇧 English

CVE-2019-14892

RCE poprzez deserializację JNDI w jackson-databind (commons-configuration)

CVSS 9.8v3.1pub. 2020-03-02upd. 2024-11-21

W bibliotece jackson-databind odkryto podatność umożliwiającą zdalne wykonanie kodu (RCE) poprzez niebezpieczną deserializację obiektów z wykorzystaniem klas JNDI z bibliotek commons-configuration 1 i 2. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL) i nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

A flaw was discovered in jackson-databind in versions before 2.9.10, 2.8.11.5 and 2.6.7.3, where it would permit polymorphic deserialization of a malicious object using commons-configuration 1 and 2 JNDI classes. An attacker could use this flaw to execute arbitrary code.

🤖 Analiza AI
Jak działa

Biblioteka jackson-databind obsługuje tzw. polimorficzną deserializację, która pozwala na odtworzenie obiektów różnych typów na podstawie danych wejściowych. W podatnych wersjach atakujący może spreparować złośliwy ładunek (payload) JSON wskazujący na klasy JNDI pochodzące z bibliotek Apache Commons Configuration 1 lub 2. Podczas deserializacji takiego payloadu biblioteka inicjuje zapytanie JNDI, co może prowadzić do załadowania i wykonania dowolnego kodu dostarczonego przez atakującego ze zdalnego serwera.

Skutki

Atakujący może wykonać dowolny kod na serwerze (RCE) bez konieczności posiadania jakichkolwiek uprawnień, co może skutkować pełnym przejęciem kontroli nad systemem, naruszeniem poufności, integralności oraz dostępności danych.

Mitygacja

Należy zaktualizować jackson-databind do wersji 2.9.10, 2.8.11.5 lub 2.6.7.3 (odpowiednio do używanej gałęzi). Użytkownicy produktów Red Hat powinni zastosować dostępne patche zgodnie z erratą RHSA-2020:0729. Dodatkowo zaleca się wyłączenie polimorficznej deserializacji (domyślny typing) jeśli nie jest wymagana oraz ograniczenie dostępu sieciowego do usług JNDI.

Kogo dotyczy

FasterXML jackson-databind w wersjach przed 2.9.10, 2.8.11.5 oraz 2.6.7.3; Red Hat Decision Manager oraz Red Hat JBoss Data Grid korzystające z podatnych wersji biblioteki

Uwagi

Podatność dotyczy wyłącznie środowisk, w których jednocześnie używana jest biblioteka jackson-databind z włączoną polimorficzną deserializacją oraz biblioteka Apache Commons Configuration 1 lub 2 dostępna w ścieżce klas aplikacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Geode

    APP
    Apache
    1.12.0
  • Fasterxml Jackson Databind

    APP
    Fasterxml
    2.7.0 – 2.8.11.5 (bez)2.9.0 – 2.9.10 (bez)2.0.0 – 2.6.7.3 (bez)
  • Red Hat Decision Manager

    APP
    Redhat
    7.0
  • Red Hat Jboss Data Grid

    APP
    Redhat
    7.0.0
  • Red Hat Jboss Enterprise Application Platform

    APP
    Redhat
    7.0
  • Red Hat Jboss Fuse

    APP
    Redhat
    7.0.0
  • Red Hat OpenShift Container Platform

    APP
    Redhat
    4.3
  • Red Hat Process Automation

    APP
    Redhat
    7.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2020-1938CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache Tomcat AJP Connector — odczyt plików i RCE (Ghostcat)

CVE-2019-7609CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu

CVE-2019-1003029CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE

CVE-2019-1003030CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)

CVE-2018-1000861CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework