安全公告/【CVE-2019-17531】

基本信息

漏洞名称:
受影响操作系统:红旗Asianux服务器操作系统 V8
危险等级:超危
影响源码包:jackson-databind
CVSS评分:9.8
发现日期:2024-10-15
修复日期:2024-10-15
修复版本:

漏洞描述

在 FasterXML jackson-databind 2.0.0 至 2.9.10 中发现了多态类型问题。当为外部公开的 JSON 端点启用默认类型(全局或针对特定属性)且服务在类路径中具有 apache-log4j-extra(版本 1.2.x)jar 时,攻击者可以提供 JNDI 服务进行访问,就可以让服务执行恶意负载。

漏洞判定


        

修复方式

软件包升级
dnf update jackson-databind

补丁