Приложения, которые десериализуют контексты выполнения с помощью Jackson2ExecutionContextStringSerializer, уязвимы для атаки десериализации, если они используют ненадежный источник данных для репозитория заданий. JobParameterDeserializer не обеспечивает должным образом список разрешенных типов, что позволяет злоумышленнику создавать вредоносные входные данные, которые могут привести к выполнению произвольного кода, включая известные гаджеты Jackson RCE.
Весенний пакет 6.0.0 – 6.0.4
Весенний пакет 5.2.0 – 5.2.6
Показать оригинальное описание (EN)
Applications that deserialize execution contexts with Jackson2ExecutionContextStringSerializer are vulnerable to a deserialization attack if they use an untrusted data source for the job repository. The JobParameterDeserializer does not properly enforce the trusted-types allowlist, allowing an attacker to craft malicious input that can lead to arbitrary code execution, including known Jackson RCE gadgets. Spring Batch 6.0.0 - 6.0.4 Spring Batch 5.2.0 - 5.2.6
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Broadcom Spring_Batch
cpe:2.3:a:broadcom:spring_batch:*:*:*:*:*:*:*:*
|
5.2.0
|
5.2.7
|
|
Broadcom Spring_Batch
cpe:2.3:a:broadcom:spring_batch:*:*:*:*:*:*:*:*
|
6.0.0
|
6.0.4.1
|