PT-2026-51599 · Unknown · Jackson-Databind
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
jackson-databind versões 2.21.0 a 2.21.3
jackson-databind versões 3.0.0 a 3.1.3
Descrição
Existe um problema na função
POJOPropertiesCollector. renameProperties() onde uma propriedade com @JsonProperty("renamed") no getter e @JsonIgnore no setter é renomeada em vez de descartada. Quando o MapperFeature.INFER PROPERTY MUTATORS está habilitado, o campo de suporte privado é mantido. Durante a desserialização, BeanDeserializerFactory.addBeanProps() identifica que hasField() é verdadeiro, cria um FieldProperty e torna o campo de suporte gravável. Isso permite que um invasor forneça uma chave JSON renomeada para gravar diretamente no campo de suporte, ignorando a restrição @JsonIgnore no setter, resultando em adulteração de propriedade ou atribuição em massa (mass assignment).Recomendações
Atualizar para a versão 2.21.4 para a linha 2.21.
Atualizar para a versão 3.1.4 para a linha 3.x.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jackson-Databind