360CERT [三六零CERT](javascript:void(0) 今天
报告编号:B6-2020-082701
报告来源:360CERT
报告作者:360CERT
更新日期:2020-08-27
2020年08月27日,360CERT监测发现jackson-databind
发布了 jackson-databind 序列化漏洞
的风险通告,该漏洞编号为 CVE-2020-24616
,漏洞等级:高危
,漏洞评分:7.5
。
br.com.anteros:Anteros-DBCP
中存在新的反序列化利用链,可以绕过 jackson-databind
黑名单限制,远程攻击者通过向使用该组件的web服务接口发送特制请求包,可以造成 远程代码执行
影响。
对此,360CERT建议广大用户及时将jackson-databind
升级到最新版本。与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。
360CERT对该漏洞的评定结果如下
评定方式 | 等级 |
---|---|
威胁等级 | 高危 |
影响面 | 有限 |
360CERT评分 | 7.5 |
br.com.anteros:Anteros-DBCP
中存在新的反序列化利用链,可以绕过 jackson-databind
黑名单限制,远程攻击者通过向使用该组件的web服务接口发送特制请求包,可以造成 远程代码执行
影响。
在该版本中还修复了下述利用链
- org.arrahtec:profiler-core
- com.nqadmin.rowset:jdbcrowsetimpl
- com.pastdev.httpcomponents:configuration
上述 package 中存在新的反序列化利用链,可以绕过 jackson-databind
黑名单限制,远程攻击者通过向使用该组件的web服务接口发送特制请求包,可以造成 远程代码执行
影响。
- fasterxml:jackson-databind
: <2.9.10.6
升级到 jackson-databind 2.9.10.6
360安全大脑的安全分析响应平台通过网络流量检测、多传感器数据融合关联分析手段,对该类漏洞的利用进行实时检测和阻断,请用户联系相关产品区域负责人或(shaoyulong#360.cn)获取对应产品。
2020-8-27 360CERT发布通告
1、 Block one more gadget type (Anteros-DBCP, CVE-2020-24616) #2814
https://github.com/FasterXML/jackson-databind/issues/2814
2、 jackson-databind 2.9.10.6 commits
https://github.com/FasterXML/jackson-databind/compare/jackson-databind-2.9.10.6…master
3、 com.pastdev.httpcomponents #2798
https://github.com/FasterXML/jackson-databind/issues/2798
4、 com.nqadmin.rowset:jdbcrowsetimpl #2826
https://github.com/FasterXML/jackson-databind/issues/2826
5、 org.arrahtec:profiler-core #2827
https://github.com/FasterXML/jackson-databind/issues/2827
转载自https://mp.weixin.qq.com/s/13W3egANrLvT5LhoD6u-6A