admin管理员组

文章数量:1559106

1. 漏洞描述
近日,在github上的项目自检过程中发现jackson-databind2.9.10.3版本以前的漏洞
高危漏洞:

.fasterxml jackson-databind 2.0.02.9.10.2缺少某些xbean-reflect / jndi阻止,如org.apache.xbean.propertyeditor.jndiconverter所示。
.2.9.10.2之前的fasterxml jackson-databind 2.x缺少某些net.sf.ehcache阻止。

中度漏洞:

 a.2.9.10.4之前的fasterxml jackson-databind 2.x错误地处理了与javax.swing.jeditorpane有关的序列化小工具和键入之间的交互。
b.,与org.apache.hadoop.shaded.zaxxer.hikari.hikariconfig(也称为带阴影的hikari-config)相关的2.9.10.4之前的fasterxml jackson-databind 2.x错误地处理了序列化小工具和键入之间的交互。
c.2.9.10.4之前的fasterxml jackson-databind 2.x处理与org.apachemons.jelly.impl.embedded(aka commons-jelly)相关的序列化小工具和键入之间的交互。
d..2.9.10.4之前的fasterxml jackson-databind 2.x错误地处理了与org.apache.aries.transaction.jms.internal.xapooledconnectionfactory(aka aries.transaction.jms)相关的序列化小工具和键入之间的交互。

九游会真人第一品牌的解决方案:
因为用的阿里maven没有补丁。自己找

将com.fasterxml.jackson.core:jackson-databind升级 到2.9.10.4版 或更高版本。例如:
< 依存关系 >
  < groupid > com.fasterxml.jackson.core </ groupid >
  < artifactid > jackson-databind </ artifactid >
  < 版本 > [2.9.10.4,)</ 版本 >
</ 依赖 >

本文标签: 版本