jackson-databind содержит универсальные функции привязки данных и древовидную модель для процессора данных Jackson Data Processor. С версий 2.21.0 до 2.21.4 и 3.1.4 UnwrappedPropertyHandler.processUnwrappedCreatorProperties() воспроизводит буферизованный JSON в параметрах создателя, но никогда не обращается к prop.visibleInView(activeView). Обычный путь создателя на основе свойств пропускает свойства создателя в активном представлении, но этот путь воспроизведения развернутого создателя обходит эту проверку, поэтому параметр конструктора, аннотированный как @JsonView(AdminView.class), так и @JsonUnwrapped, заполняется из JSON злоумышленника, даже когда активно более ограничительное представление.
Эта уязвимость исправлена в версиях 2.21.4 и 3.1.4.
Показать оригинальное описание (EN)
jackson-databind contains the general-purpose data-binding functionality and tree-model for Jackson Data Processor. From 2.21.0 until 2.21.4 and 3.1.4, UnwrappedPropertyHandler.processUnwrappedCreatorProperties() replays buffered JSON into creator parameters but never consults prop.visibleInView(activeView). The normal property-based creator path gates creator properties on the active view, but this unwrapped-creator replay path bypasses that check, so a constructor parameter annotated with both @JsonView(AdminView.class) and @JsonUnwrapped is populated from attacker JSON even when a more restrictive view is active. This vulnerability is fixed in 2.21.4 and 3.1.4.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Fasterxml Jackson-Databind
cpe:2.3:a:fasterxml:jackson-databind:*:*:*:*:*:*:*:*
|
2.21.0
|
2.21.4
|
|
Fasterxml Jackson-Databind
cpe:2.3:a:fasterxml:jackson-databind:*:*:*:*:*:*:*:*
|
3.0.0
|
3.1.4
|