admin管理员组文章数量:1559106
1. 漏洞描述
近日,在github上的项目自检过程中发现jackson-databind2.9.10.3版本以前的漏洞
高危漏洞:
.fasterxml jackson-databind 2.0.0到2.9.10.2缺少某些xbean-reflect / jndi阻止,如org.apache.xbean.propertyeditor.jndiconverter所示。
.2.9.10.2之前的fasterxml jackson-databind 2.x缺少某些net.sf.ehcache阻止。
中度漏洞:
a.2.9.10.4之前的fasterxml jackson-databind 2.x错误地处理了与javax.swing.jeditorpane有关的序列化小工具和键入之间的交互。
b.,与org.apache.hadoop.shaded.zaxxer.hikari.hikariconfig(也称为带阴影的hikari-config)相关的2.9.10.4之前的fasterxml jackson-databind 2.x错误地处理了序列化小工具和键入之间的交互。
c.2.9.10.4之前的fasterxml jackson-databind 2.x处理与org.apachemons.jelly.impl.embedded(aka commons-jelly)相关的序列化小工具和键入之间的交互。
d..2.9.10.4之前的fasterxml jackson-databind 2.x错误地处理了与org.apache.aries.transaction.jms.internal.xapooledconnectionfactory(aka aries.transaction.jms)相关的序列化小工具和键入之间的交互。
九游会真人第一品牌的解决方案:
因为用的阿里maven没有补丁。自己找
将com.fasterxml.jackson.core:jackson-databind升级 到2.9.10.4版 或更高版本。例如:
< 依存关系 >
< groupid > com.fasterxml.jackson.core </ groupid >
< artifactid > jackson-databind </ artifactid >
< 版本 > [2.9.10.4,)</ 版本 >
</ 依赖 >
本文标签: 版本
j9九游会老哥俱乐部交流区的版权声明:本文标题:com.fasterxml.jackson.core:jackson-databind漏洞2.9.10.3版本以前的问题分析 内容由热心网友自发贡献,该文观点仅代表作者本人, 转载请联系作者并注明出处:https://www.elefans.com/xitong/1727342200a1109552.html, 本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容,一经查实,本站将立刻删除。
发表评论