PT-2026-84291 · Fasterxml · Jackson-Databind
CVSS v3.1
5.6
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
com.fasterxml.jackson.core:jackson-databind versões 2.11.0 a 2.18.9
com.fasterxml.jackson.core:jackson-databind versões 2.19.0 a 2.21.5
com.fasterxml.jackson.core:jackson-databind versões 2.22.0 a 2.22.1
tools.jackson.core:jackson-databind versões 3.0.0 a 3.1.5
tools.jackson.core:jackson-databind versões 3.2.0 a 3.2.1
Description
O
DefaultBaseTypeLimitingValidator (o PolymorphicTypeValidator aplicado automaticamente sempre que @JsonTypeInfo é usado sem um validador customizado) não inclui java.lang.Comparable em sua lista de tipos base inseguros. Consequentemente, a função isSafeSubType() retorna verdadeiro para qualquer classe que implemente Comparable. Se uma aplicação declarar uma propriedade ou classe anotada com @JsonTypeInfo tendo Comparable como tipo base e não possuir um validador customizado, ela aceitará identificadores de tipo para essencialmente qualquer classe que implemente Comparable. Isso permite a instanciação de objetos controlados por um atacante; um caso demonstrado constrói um java.io.File para um caminho arbitrário escolhido pelo atacante, o que pode resultar em path-traversal se a aplicação posteriormente chamar métodos sensíveis ao caminho no valor. Esta falha não afeta a tipagem padrão global via activateDefaultTyping(), pois esse método exige um argumento explícito de PolymorphicTypeValidator.Recommendations
Atualizar com.fasterxml.jackson.core:jackson-databind versões 2.11.0 a 2.18.9 para 2.18.10.
Atualizar com.fasterxml.jackson.core:jackson-databind versões 2.19.0 a 2.21.5 para 2.21.6.
Atualizar com.fasterxml.jackson.core:jackson-databind versões 2.22.0 a 2.22.1 para 2.22.2.
Atualizar tools.jackson.core:jackson-databind versões 3.0.0 a 3.1.5 para 3.1.6.
Atualizar tools.jackson.core:jackson-databind versões 3.2.0 a 3.2.1 para 3.2.2.
Como medida de mitigação temporária, configure um
PolymorphicTypeValidator customizado em vez de depender do validador padrão ao usar @JsonTypeInfo.Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jackson-Databind