Рекомендация Debian по безопасности
DSA-4542-1 jackson-databind -- обновление безопасности
- Дата сообщения:
- 06.10.2019
- Затронутые пакеты:
- jackson-databind
- Уязвим:
- Да
- Ссылки на базы данных по безопасности:
- В системе отслеживания ошибок Debian: Ошибка 941530, Ошибка 940498, Ошибка 933393, Ошибка 930750.
В каталоге Mitre CVE: CVE-2019-12384, CVE-2019-14439, CVE-2019-14540, CVE-2019-16335, CVE-2019-16942, CVE-2019-16943. - Более подробная информация:
-
Было обнаружено, что jackson-databind, Java-библиотека для грамматического разбора JSON и других форматов данных, неправильно выполняет проверку пользовательских данных перед попыткой их десериализации. Это позволяет злоумышленнику, предоставляющему специально сформированные входные данные, выполнять выполнение кода или считывать произвольные файлы на сервере.
В предыдущем стабильном выпуске (stretch) эти проблемы были исправлены в версии 2.8.6-1+deb9u6.
В стабильном выпуске (buster) эти проблемы были исправлены в версии 2.9.8-3+deb10u1.
Рекомендуется обновить пакеты jackson-databind.
С подробным статусом поддержки безопасности jackson-databind можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/jackson-databind