<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Jackson-databind 反序列化漏洞(CVE-2020-35728)風險通告

    sugar2020-12-28 18:18:49

    jackson-databind官方發布安全通告,披露jackson-databind < 2.9.10.8存在反序列化遠程代碼執行漏洞(CVE-2020-35728),利用漏洞可導致遠程執行服務器命令。

    1 漏洞詳情

    jackson-databind存在一處反序列化遠程代碼執行漏洞(CVE-2020-35728),該漏洞是由于com.oracle.wls.shaded.org.apache.xalan.lib.sql.JNDIConnectionPool組件庫存在不安全的反序列化,導致攻擊者可以利用漏洞實現遠程代碼執行。

    jackson-databind是一套開源java高性能JSON處理器。

    2 漏洞編號

    CVE-2020-35728

    3 漏洞等級

    高危

    4 受影響的版本

    FasterXML jackson-databind 2.x < 2.9.10.8

    5 安全版本

    FasterXML jackson-databind >= 2.9.10.8

    FasterXML jackson-databind >= 2.10.0

    6 漏洞緩解建議

    1.官方尚未推出補丁,建議客戶使用 jackson-databind > 2.10的版本,此版本使用白名單驗證,可徹底杜絕此類風險。

    2.針對無法升級jackson-databind的,排查并將相關jar組件從應用依賴中移除可阻止漏洞攻擊(可能會導致應用不可用風險)。

    注:修復漏洞前請備份資料,并進行充分測試。

    歡迎長按識別以下二維碼,添加騰訊安全小助手,咨詢了解更多騰訊安全產品信息。

    圖片

    7 騰訊安全解決方案

    1.騰訊T-Sec主機安全(云鏡)漏洞庫2020-12-28后的版本,已支持對Jackson-databind反序列化漏洞(CVE-2020-35728)進行檢測。

    2.騰訊 T-Sec Web應用防火墻(WAF)**已支持攔截Jackson-databind反序列化漏洞(CVE-2020-35728)。

    參考鏈接:

    https://nvd.nist.gov/vuln/detail/CVE-2020-...

    https://github.com/FasterXML/jackson-datab...

    https://cowtowncoder.medium.com/on-jackson...

    原創:騰訊安全威脅情報中心 今天
    原創鏈接:https://mp.weixin.qq.com/s/mbgy9lpmJXn3gpk...

    網絡安全序列化
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    EasyJaba 這個題目是隴原戰”疫”2021網絡安全大賽的一道題,最近正好在學習java反序列化和內存馬的相關知識,通過這個題目可以很好的進行實踐。 反序列化
    網絡安全頭條
    2023-03-23 15:40:05
    據悉,利用此漏洞允許惡意行為者在聯邦文職行政部門機構的Microsoft Internet信息服務 Web服務器上成功執行遠程代碼。Laidler 于美國中部時間上午10點36分注冊 ChatGPT Plus 服務時出現錯誤,在多次刷新之后進入了到支付頁面。
    網絡安全單兵工具
    2022-05-06 06:46:30
    受限于Yak使用形式,用戶必須學習 Yak 語言并同時具備對安全的一定理解。破解版被投毒風險高、商業版太貴、插件難寫、依賴java等等問題逐漸顯露。
    漏洞及滲透練習平臺 數據庫注入練習平臺 花式掃描器 信息搜集工具 WEB工具 windows域滲透工具 漏洞利用及攻擊框架 漏洞POC&EXP 中間人攻擊及釣魚 密碼pj 二進制及代碼分析工具 EXP編寫框架及工具 隱寫相關工具 各類安全資料 各類CTF資源 各類編程資源 Python
    根據行業媒體的報道,美國網絡安全和基礎設施安全局(CISA)日前在其漏洞目錄中添加了15個漏洞列表,這些漏洞正在被黑客積極利用。有些漏洞可以追溯到2014年,有兩個漏洞在過去兩年出現在Windows組件中。 美國網絡安全和基礎設施安全局(CISA)在其咨詢報告中表示:“漏洞列表中列出的漏洞是各種惡意網絡參與者的常見攻擊媒介,并對企業構成重大風險。”根據對網絡攻擊事件的觀察,美國網絡安全和基礎設施
    根據2022年X-Force威脅情報指數,從2020年到2021年,漏洞利用導致的事件數量增加了33%。2020年這一比例僅為10%。
    網絡安全單兵工具
    國內很多公司相繼聲稱做類ChatGPT的產品,也有公司公布了其產品的上線時間表。國內外這些事件導致ChatGPT幾個月的熱度不降,話題數量與文章數量均于2023年2月14號達到頂峰,目前開始有所回落。目前,無論是綠盟科技還是相關從業人員均發布了許多案例測試ChatGPT惡意軟件生成以及撰寫網絡釣魚電子郵件等功能。
    sugar
    暫無描述
      亚洲 欧美 自拍 唯美 另类