FasterXML jackson-databind 小于2.14.0-rc1拒绝服务漏洞

时间:2022-10-05 12:10:32

漏洞描述

FasterXML jackson-databind是一个基于JAVA,可以将XML和JSON等数据格式与JAVA对象进行转换的库。

在小于2.14.0-rc1的版本中,当UNWRAP_SINGLE_VALUE_ARRAYS功能开启时,对于过深的数组嵌套json,缺乏校验直接反序列化,会导致消耗大量系统资源,从而引起拒绝服务。

该漏洞已存在 POC。

漏洞名称 FasterXML jackson-databind 小于2.14.0-rc1拒绝服务漏洞
漏洞类型 拒绝服务
发现时间 2022/10/2
漏洞影响广度
MPS编号 MPS-2022-58653
CVE编号 CVE-2022-42003
CNVD编号 -

影响范围

com.fasterxml.jackson.core:jackson-databind@[2.0, 2.14.0-rc1)

修复方案

升级com.fasterxml.jackson.core:jackson-databind到 2.14.0-rc1 或更高版本

参考链接

https://www.oscs1024.com/hd/MPS-2022-58653

https://nvd.nist.gov/vuln/detail/CVE-2022-42003

https://github.com/FasterXML/jackson-databind/issues/3590

https://github.com/FasterXML/jackson-databind/commit/d78d00ee7b5245b93103fef3187f70543d67ca33

    

情报订阅

OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:

https://www.oscs1024.com/?src=osc

具体订阅方式详见:

https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

FasterXML jackson-databind 小于2.14.0-rc1拒绝服务漏洞