PT-2026-51596 · Unknown+1 · Jackson-Databind+1
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
jackson-databind versões 2.10.0 até 2.18.7
jackson-databind versões 2.19.0 até 2.21.3
jackson-databind versões 3.0.0 até 3.1.3
Description
A função
BasicPolymorphicTypeValidator.Builder.allowIfSubTypeIsArray() permite qualquer tipo de array baseando-se apenas em clazz.isArray(), sem validar o tipo do componente (elemento) do array em relação à lista de permissões configurada. Isso permite que um invasor que controle a entrada JSON instancie tipos não permitidos por meio de um wrapper de array, ignorando as proteções pretendidas pelo Polymorphic Type Validator (PTV) e reintroduzindo o risco de instanciação de gadgets. Isso ocorre porque, quando o Jackson desserializa elementos sem IDs de tipo por elemento, ele instancia o tipo do componente diretamente, sem verificações adicionais do PTV.Recommendations
Atualizar para a versão 2.18.8
Atualizar para a versão 2.21.4
Atualizar para a versão 3.1.4
Exploit
Correção
Incomplete List of Disallowed Inputs
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rocky Linux
Jackson-Databind