CRITICAL✓ PATCH🇬🇧 English

CVE-2019-17267

Niebezpieczna deserializacja w FasterXML jackson-databind (Polymorphic Typing)

CVSS 9.8v3.1pub. 2019-10-07upd. 2024-11-21

W bibliotece FasterXML jackson-databind przed wersją 2.9.10 wykryto podatność typu Polymorphic Typing, umożliwiającą niebezpieczną deserializację danych. Luka jest sklasyfikowana jako krytyczna (CVSS 9.8) i pozwala zdalnemu atakującemu na wykonanie dowolnego kodu bez uwierzytelnienia.

Pokaż oryginał (EN)

A Polymorphic Typing issue was discovered in FasterXML jackson-databind before 2.9.10. It is related to net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup.

🤖 Analiza AI
Jak działa

Podatność (CWE-502 — deserializacja niezaufanych danych) wynika z nieprawidłowej obsługi mechanizmu polimorficznego typowania w jackson-databind. Atakujący może dostarczyć specjalnie spreparowany payload JSON, który podczas deserializacji zmusi aplikację do załadowania klasy net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup. Jeśli ta klasa jest dostępna na ścieżce klas aplikacji (classpath), jej załadowanie może zostać wykorzystane do wykonania złośliwego kodu po stronie serwera.

Skutki

Atakujący bez uwierzytelnienia może zdalnie wykonać dowolny kod na serwerze (RCE), co prowadzi do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych oraz naruszenia ich integralności i dostępności.

Mitygacja

Należy zaktualizować bibliotekę FasterXML jackson-databind do wersji 2.9.10 lub nowszej. Dla produktów Red Hat dostępne są errata: RHSA-2019:3200, RHSA-2020:0159, RHSA-2020:0160, RHSA-2020:0161, RHSA-2020:0164. Dla produktów NetApp należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępności nieużywanych klas na classpath aplikacji.

Kogo dotyczy

FasterXML jackson-databind w wersjach przed 2.9.10; NetApp Active IQ Unified Manager, NetApp OnCommand API Services (konkretne wersje wskazane w referencjach producenta)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    8.0
  • Fasterxml Jackson Databind

    APP
    Fasterxml
    2.9.0 – 2.9.10 (bez)2.0.0 – 2.8.11.5 (bez)
  • Netapp Active Iq Unified Manager

    APP
    Netapp
    ≥ 9.5≥ 7.3
  • Netapp Oncommand Api Services

    APP
    Netapp
    wszystkie wersje
  • Netapp Oncommand Workflow Automation

    APP
    Netapp
    wszystkie wersje
  • Netapp Service Level Manager

    APP
    Netapp
    wszystkie wersje
  • Netapp Steelstore Cloud Integrated Storage

    APP
    Netapp
    wszystkie wersje
  • Oracle Customer Management And Segmentation Foundation

    APP
    Oracle
    < 18.0
  • Oracle Goldengate Application Adapters

    APP
    Oracle
    19.1.0.0.0
  • Oracle Retail Customer Management And Segmentation Foundation

    APP
    Oracle
    17.0
  • Oracle Weblogic Server

    APP
    Oracle
    12.2.1.3.0
  • Red Hat Enterprise Linux

    OS
    Redhat
    6.07.08.0
  • Red Hat Jboss Enterprise Application Platform

    APP
    Redhat
    7.27.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Deserialization
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki