W bibliotece FasterXML jackson-databind przed wersją 2.9.10 odkryto podatność typu Polymorphic Typing związaną z klasą com.zaxxer.hikari.HikariDataSource. Błąd pozwala atakującemu na zdalne wykonanie kodu bez uwierzytelnienia, co czyni go krytycznym zagrożeniem.
▸ Pokaż oryginał (EN)
A Polymorphic Typing issue was discovered in FasterXML jackson-databind before 2.9.10. It is related to com.zaxxer.hikari.HikariDataSource. This is a different vulnerability than CVE-2019-14540.
Podatność wynika z niebezpiecznej deserializacji (CWE-502) — biblioteka jackson-databind w określonych konfiguracjach pozwala na dynamiczne określanie typów obiektów podczas deserializacji danych JSON. Atakujący może spreparować złośliwy payload JSON wskazujący na klasę com.zaxxer.hikari.HikariDataSource, co prowadzi do załadowania i wykonania niezaufanego kodu po stronie serwera. Jest to odrębna podatność od CVE-2019-14540, choć należy do tej samej rodziny problemów z Polymorphic Typing.
Atakujący może zdalnie wykonać dowolny kod na serwerze (RCE) bez jakiegokolwiek uwierzytelnienia, co może prowadzić do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych lub naruszenia ich integralności.
Należy zaktualizować FasterXML jackson-databind do wersji 2.9.10 lub nowszej. Dla systemów Red Hat dostępne są errata: RHSA-2019:3200, RHSA-2020:0159, RHSA-2020:0160, RHSA-2020:0161, RHSA-2020:0164. Dodatkowo zaleca się wyłączenie domyślnego typowania (Default Typing) w konfiguracji biblioteki, jeśli nie jest bezwzględnie wymagane.
FasterXML jackson-databind w wersjach przed 2.9.10 oraz Fedora Project Fedora (wersje wskazane w referencjach producenta)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.08.09.0Fasterxml Jackson Databind
APPFasterxml2.0.0 – 2.6.7.3 (bez)2.7.0 – 2.8.11.5 (bez)2.9.0 – 2.9.10 (bez)Fedora Project Fedora
OSFedoraproject3031Netapp Oncommand Api Services
APPNetappwszystkie wersjeNetapp Oncommand Workflow Automation
APPNetappwszystkie wersjeNetapp Steelstore Cloud Integrated Storage
APPNetappwszystkie wersjeOracle Banking Platform
APPOracle2.4.02.4.12.5.02.6.02.6.12.7.02.7.1Oracle Customer Management And Segmentation Foundation
APPOracle18.0Oracle Financial Services Analytical Applications Infrastructure
APPOracle8.0.2 – 8.0.8Oracle Global Lifecycle Management Opatch
APPOracle12.2.0.1.0 – 12.2.0.1.19 (bez)13.9.4.0.0 – 13.9.4.2.1 (bez)< 11.2.0.3.23Oracle Goldengate Application Adapters
APPOracle19.1.0.0.0Oracle Goldengate Stream Analytics
APPOracle< 19.1.0.0.1Oracle Primavera Gateway
APPOracle15.216.116.218.8.017.7 – 17.12Oracle Retail Customer Management And Segmentation Foundation
APPOracle17.0Oracle Retail Xstore Point Of Service
APPOracle15.016.017.018.07.1Oracle Weblogic Server
APPOracle12.2.1.3.0Red Hat Enterprise Linux
OSRedhat6.07.08.0Red Hat Jboss Enterprise Application Platform
APPRedhat7.27.3
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki