Debian DLA-2638-1:jackson-databind 安全性更新

high Nessus Plugin ID 149019

概要

遠端 Debian 主機缺少一個安全性更新。

說明

在 Jackson Databind 中發現多個安全性弱點。

CVE-2020-24616

FasterXML jackson-databind 2.9.10.6 之前的2.x 版本會錯誤處理序列化小工具與輸入之間的互動,此問題與 br.com.anteros.dbcp.AnterosDBCPDataSource (即 Anteros-DBCP) 相關。

CVE-2020-24750

FasterXML jackson-databind 2.9.10.6 之前的2.x 版本會錯誤處理序列化小工具與輸入之間的互動,此問題與 com.pastdev.httpcomponents.configuration.JndiConfiguration 相關。

CVE-2020-25649

在 FasterXML Jackson Databind 中發現一個瑕疵,其未正確保護實體擴充。攻擊者可利用此瑕疵發動 XML 外部實體 (XXE) 攻擊。此弱點對資料完整性的威脅最大。

CVE-2020-35490

FasterXML jackson-databind 2.x 版的 2.9.10.8 之前版本會錯誤處理序列化小工具與輸入之間的互動,此問題與 org.apache.commons.dbcp2.datasources.PerUserPoolDataSource 有關。

CVE-2020-35491

FasterXML jackson-databind 2.x 版的 2.9.10.8 之前版本會錯誤處理序列化小工具與輸入之間的互動,此問題與 org.apache.commons.dbcp2.datasources.SharedPoolDataSource 有關。

CVE-2020-35728

FasterXML jackson-databind 2.x 版的 2.9.10.8 之前版本會錯誤處理序列化小工具與輸入之間的互動,此問題涉及 com.oracle.wls.shaded.org.apache.xalan.lib.sql.JNDIConnectionPool (即 org.glassfish.web/javax.servlet.jsp.jstl 中的內嵌 Xalan)。

CVE-2020-36179

FasterXML jackson-databind 2.x 版的 2.9.10.8 之前版本會錯誤處理序列化小工具與輸入之間的互動,此問題與 oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS 有關。

CVE-2020-36180

FasterXML jackson-databind 2.x 版的 2.9.10.8 之前版本會錯誤處理序列化小工具與輸入之間的互動,此問題與 org.apache.commons.dbcp2.cpdsadapter.DriverAdapterCPDS 有關。

CVE-2020-36181

FasterXML jackson-databind 2.x 版的 2.9.10.8 之前版本會錯誤處理序列化小工具與輸入之間的互動,此問題與 org.apache.tomcat.dbcp.dbcp.cpdsadapter.DriverAdapterCPDS 有關。

CVE-2020-36182

FasterXML jackson-databind 2.x 版的 2.9.10.8 之前版本會錯誤處理序列化小工具與輸入之間的互動,此問題與 org.apache.tomcat.dbcp.dbcp2.cpdsadapter.DriverAdapterCPDS 有關。

CVE-2020-36183

FasterXML jackson-databind 2.x 版的 2.9.10.8 之前版本會錯誤處理序列化小工具與輸入之間的互動,此問題涉及 org.docx4j.org.apache.xalan.lib.sql.JNDIConnectionPool。

CVE-2020-36184

FasterXML jackson-databind 2.x 版的 2.9.10.8 之前版本會錯誤處理序列化小工具與輸入之間的互動,此問題與 org.apache.tomcat.dbcp.dbcp2.datasources.PerUserPoolDataSource 有關。

CVE-2020-36185

FasterXML jackson-databind 2.x 版的 2.9.10.8 之前版本會錯誤處理序列化小工具與輸入之間的互動,此問題與 org.apache.tomcat.dbcp.dbcp2.datasources.SharedPoolDataSource 有關。

CVE-2020-36186

FasterXML jackson-databind 2.x 版的 2.9.10.8 之前版本會錯誤處理序列化小工具與輸入之間的互動,此問題與 org.apache.tomcat.dbcp.dbcp.datasources.PerUserPoolDataSource 有關。

CVE-2020-36187

FasterXML jackson-databind 2.x 版的 2.9.10.8 之前版本會錯誤處理序列化小工具與輸入之間的互動,此問題與 org.apache.tomcat.dbcp.dbcp.datasources.SharedPoolDataSource 有關。

CVE-2020-36188

FasterXML jackson-databind 2.9.10.8 之前的2.x 版本會錯誤處理序列化小工具與輸入之間的互動,此問題與 com.newrelic.agent.deps.ch.qos.logback.core.db.JNDICS 相關。

CVE-2020-36189

FasterXML jackson-databind 2.9.10.8 之前的2.x 版本會錯誤處理序列化小工具與輸入之間的互動,此問題與 com.newrelic.agent.deps.ch.qos.logback.core.db.DMCS 相關。

CVE-2021-20190

在 jackson-databind 2.9.10.7 之前版本中發現一個缺陷。FasterXML 未正確處理序列化小工具和輸入之間的互動。
此弱點對於資料的機密性和完整性以及系統可用性威脅最大。

針對 Debian 9 Stretch,已在 2.8.6-1+deb9u9 版本中修正這些問題。

建議您升級 jackson-databind 套件。

如需有關 jackson-databind 安全性狀態的詳細資訊,請參閱其安全追蹤頁面:
https://security-tracker.debian.org/tracker/jackson-databind

注意:Tenable Network Security 已直接從 DLA 安全性公告擷取前置描述區塊。Tenable 已盡量在不造成其他問題的前提下,嘗試自動清理並將其格式化。

解決方案

升級受影響的套件。

另請參閱

https://lists.debian.org/debian-lts-announce/2021/04/msg00025.html

https://packages.debian.org/source/stretch/jackson-databind

http://www.nessus.org/u?61134ddf

Plugin 詳細資訊

嚴重性: High

ID: 149019

檔案名稱: debian_DLA-2638.nasl

版本: 1.6

類型: local

代理程式: unix

已發布: 2021/4/27

已更新: 2024/1/12

支援的感應器: Agentless Assessment, Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: High

基本分數: 8.3

時間分數: 6.9

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:C

CVSS 評分資料來源: CVE-2021-20190

CVSS v3

風險因素: High

基本分數: 8.1

時間分數: 7.5

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:F/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:libjackson2-databind-java, p-cpe:/a:debian:debian_linux:libjackson2-databind-java-doc, cpe:/o:debian:debian_linux:9.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2021/4/24

弱點發布日期: 2020/8/25

參考資訊

CVE: CVE-2020-24616, CVE-2020-24750, CVE-2020-35490, CVE-2020-35491, CVE-2020-35728, CVE-2020-36179, CVE-2020-36180, CVE-2020-36181, CVE-2020-36182, CVE-2020-36183, CVE-2020-36184, CVE-2020-36185, CVE-2020-36186, CVE-2020-36187, CVE-2020-36188, CVE-2020-36189, CVE-2021-20190