W bibliotece FasterXML jackson-databind przed wersją 2.9.10 wykryto podatność typu Polymorphic Typing, umożliwiającą niebezpieczną deserializację danych. Luka jest sklasyfikowana jako krytyczna (CVSS 9.8) i pozwala zdalnemu atakującemu na wykonanie dowolnego kodu bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
A Polymorphic Typing issue was discovered in FasterXML jackson-databind before 2.9.10. It is related to net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup.
Podatność (CWE-502 — deserializacja niezaufanych danych) wynika z nieprawidłowej obsługi mechanizmu polimorficznego typowania w jackson-databind. Atakujący może dostarczyć specjalnie spreparowany payload JSON, który podczas deserializacji zmusi aplikację do załadowania klasy net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup. Jeśli ta klasa jest dostępna na ścieżce klas aplikacji (classpath), jej załadowanie może zostać wykorzystane do wykonania złośliwego kodu po stronie serwera.
Atakujący bez uwierzytelnienia może zdalnie wykonać dowolny kod na serwerze (RCE), co prowadzi do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych oraz naruszenia ich integralności i dostępności.
Należy zaktualizować bibliotekę FasterXML jackson-databind do wersji 2.9.10 lub nowszej. Dla produktów Red Hat dostępne są errata: RHSA-2019:3200, RHSA-2020:0159, RHSA-2020:0160, RHSA-2020:0161, RHSA-2020:0164. Dla produktów NetApp należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępności nieużywanych klas na classpath aplikacji.
FasterXML jackson-databind w wersjach przed 2.9.10; NetApp Active IQ Unified Manager, NetApp OnCommand API Services (konkretne wersje wskazane w referencjach producenta)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian8.0Fasterxml Jackson Databind
APPFasterxml2.9.0 – 2.9.10 (bez)2.0.0 – 2.8.11.5 (bez)Netapp Active Iq Unified Manager
APPNetapp≥ 9.5≥ 7.3Netapp Oncommand Api Services
APPNetappwszystkie wersjeNetapp Oncommand Workflow Automation
APPNetappwszystkie wersjeNetapp Service Level Manager
APPNetappwszystkie wersjeNetapp Steelstore Cloud Integrated Storage
APPNetappwszystkie wersjeOracle Customer Management And Segmentation Foundation
APPOracle< 18.0Oracle Goldengate Application Adapters
APPOracle19.1.0.0.0Oracle Retail Customer Management And Segmentation Foundation
APPOracle17.0Oracle Weblogic Server
APPOracle12.2.1.3.0Red Hat Enterprise Linux
OSRedhat6.07.08.0Red Hat Jboss Enterprise Application Platform
APPRedhat7.27.3
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki