Рекомендация Debian по безопасности

DSA-4542-1 jackson-databind -- обновление безопасности

Дата сообщения:
06.10.2019
Затронутые пакеты:
jackson-databind
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 941530, Ошибка 940498, Ошибка 933393, Ошибка 930750.
В каталоге Mitre CVE: CVE-2019-12384, CVE-2019-14439, CVE-2019-14540, CVE-2019-16335, CVE-2019-16942, CVE-2019-16943.
Более подробная информация:

Было обнаружено, что jackson-databind, Java-библиотека для грамматического разбора JSON и других форматов данных, неправильно выполняет проверку пользовательских данных перед попыткой их десериализации. Это позволяет злоумышленнику, предоставляющему специально сформированные входные данные, выполнять выполнение кода или считывать произвольные файлы на сервере.

В предыдущем стабильном выпуске (stretch) эти проблемы были исправлены в версии 2.8.6-1+deb9u6.

В стабильном выпуске (buster) эти проблемы были исправлены в версии 2.9.8-3+deb10u1.

Рекомендуется обновить пакеты jackson-databind.

С подробным статусом поддержки безопасности jackson-databind можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/jackson-databind