前言您好,我叫YourBatman。我今天中午收到我们公司安全部门的电子邮件:杰克逊存在安全漏洞。
经过检查,这个问题不是很新(看起来已经过去了10天了),在本文中我们将对此进行讨论。说起来非常具有戏剧性:阿里云向杰克逊官员提交了一个杰克逊序列化安全漏洞。
众所周知,在中国使用JSON库有两个主要阵营:“国际著名的Jackson库”和“ JSON库”。和“阿里巴巴在中国生产的Fastjson”。
相同的功能定位,如果没有竞争,就不可能考虑它。因此,当我看到此漏洞是由阿里云报告的时,我觉得这种关系非常微妙。
我默默地黑了3秒钟,哈哈。附件:FasterXML / jackson-databind是一个简单的基于Java的应用程序库。
Jackson可以轻松地将Java对象转换为json对象和xml文档。它还可以将json和xml转换为Java对象。
Jackson是美国FasterXML Company的适用于Java的数据处理工具。 jackson-databind是具有数据绑定功能的组件之一。
熟悉A弟兄的朋友的文本知道,自从上次Fastjson突破一个主要的安全漏洞以来,我已经完全投资于Jackson阵营,并且在我的工作中我慢慢地迁移到Fastjson。这不是专门为说明此事而写的文章:现在是Fastjson说再见的时候了。
为了成功完成“迁移”,我还写了一篇特别的文章,它可能是整个网络上唯一的Jackson专栏。尽管它很小,但已经完成了!关于此漏洞,2020年8月25日,jackson-databind(官方)发布了有关Jackson-databind序列化漏洞的安全通知,漏洞编号为CVE-2020-24616。
漏洞详细信息漏洞源自不安全的反序列化。远程攻击者可以使用此漏洞通过精心构造的恶意有效载荷在系统上执行任意代码。
实际上,其基本原理是使用某些类型的反序列化“利用链”,其可以绕过杰克逊数据绑定的“黑名单限制”。远程攻击者将特制的请求分组发送到“使用该组件”的web服务接口。
(精心构造的JSON),可能会对远程代码执行产生影响。脆弱性等级评估方法:威胁级别高风险影响区域“有限”区域漏洞评分75没有这个评分的概念?让我们将其与参考进行比较。
我将为您比较Fastjson的安全漏洞等级(2020年5月):等级方法,级别,威胁级别,高风险影响区域,“广泛”脆弱性得分75,即有限程度和广泛范围之间的差异,很难用语言来描述它的大小。打个比方,我认为可以将其与“艾滋病和新冠状病毒”之间的差异进行比较。
前者对社会生态的影响很小,而后者迫不及待地要关闭世界,即使其致死率不如前者高,这也是影响范围。的力量。
受影响的版本jackson-databind& lt; 2.9.10.6因为现在每个人都在基于Spring Boot进行开发,所以我将“扩展”其内容。版本号,以便您可以检查编号:Spring Boot版本Jackson版本1.5.22.RELEASE2.8.x2.0.9。
释放2.9.x“ 2.1.16。释放”。
2.9.10.52.2.9.RELEASE2.10.x2.3.3.RELEASE2.11.x Spring Boot2.1.x应该是当前的主流版本,因此从版本号开始,大多数概率都在此漏洞的范围内。安全版本jackson-databind 2.9.10.6或2.10.x及更高版本的故事时间表2020-08-05,“阿里云安全组”学生正式向杰克逊报告了此安全漏洞:同一天,官方答复预计为8-15。
发布该漏洞修复版本以解决第二个问题(是吗?如果您知道该问题,则必须在之后进行修复) 10?):但是结果超过了10天。直到8.25天,Jackson都发布了2.9.10.6版来解决此问题,并向外界发布了一个公告来宣布此漏洞:从Jackson在8.5上的官方知识到最终版本8.25的解决, “整整20天”,为什么要花这么长时间?我认为只有一个:此漏洞的影响确实很小,或者影响范围相对狭窄。
回顾上次出现在Fastjson中的安全漏洞,修复版本是在24小时之内给出的,并不是因为我们响应迅速,而是因为影响如此严重以至于我们迫不及待...修复建议是升级到2.9单个大脑中的.10.6或以上。 Ø
公司: 深圳市捷比信实业有限公司
电话: 0755-29796190
邮箱: tao@jepsun.com
产品经理: 陆经理
QQ: 2065372476
地址: 深圳市宝安区翻身路富源大厦1栋7楼

更多资讯
获取最新公司新闻和行业资料。
- viking新品播报:长端接厚膜电阻器- CRW ..A 系列 关注稳健设计,为 PCB 散热提供更短的路径,提高额定功率,宽电极结构支持良好的热循环性能。调整焊膏的成分以提供所需的近似电阻,并通过激光微调器将其微调至指定值。特征- 长边端接增强了紧凑尺寸的额定功率- AEC-Q200 ...
- RALEC旺诠LR-A车用合金电阻 RALEC旺诠LR-A系列金属微合金电阻是属于汽车级金属微电阻,符合汽车级认证AEC-Q200。产品无铅无卤,符合ROHS环保标准。LR-A系列是金属板微电阻器。RALEC旺诠LR-A系列金属微合金电阻的主要特点有:1.符合汽车级认证,AEC-Q200。2.符合...
- 浪涌电阻器SWR.A系列应用与特性详解 浪涌电阻器(SWR.A系列)是电力系统中不可或缺的一部分,主要用于抑制和吸收电网中的瞬时电压冲击,保护电力设备免受损害。这一系列的电阻器在设计上具有诸多优势,适用于多种应用场景,从工业生产到可再生能源发电站,...
- 五向开关DC12(V)0.05(A):应用与技术参数 五向开关DC12(V)0.05(A)是一种电子元件,它在电路设计和设备控制中发挥着重要作用。这种开关通常用于需要控制多个方向或功能的应用场景,例如遥控器、游戏控制器或是小型电子设备的导航按钮等。五向开关能够提供上、...
- 高压电阻器HVR.A系列参数与应用详解 高压电阻器在许多工业和科研领域中扮演着重要角色,特别是在需要高稳定性和高精度的应用场合。HVR.A系列高压电阻器以其卓越的性能和广泛的应用范围而受到众多工程师和技术人员的青睐。下面将详细介绍HVR.A系列高压电阻器...
- 汽车级宽端子贴片电阻CRW..A系列详解 在当今汽车电子技术迅速发展的背景下,汽车级宽端子贴片电阻(CRW..A系列)成为了众多工程师和设计师关注的焦点。这类电阻以其卓越的性能、可靠性和适应性,在汽车电子系统中扮演着不可或缺的角色。下面将详细介绍CRW.....
- 耐脉冲电阻PWR A系列特性与应用详解 在电力电子系统中,脉冲电阻是一种关键的元件,用于吸收和耗散脉冲能量,保护电路免受过电压损害。其中,PWR..A系列耐脉冲电阻以其卓越的性能和可靠性,在众多应用场景中脱颖而出。下面将详细介绍PWR..A系列耐脉冲电阻的...
- 厚膜电阻器CR.A系列参数与应用详解 在电子工程领域,厚膜电阻器因其稳定性高、温度系数小等优点而被广泛使用。CR.A系列作为其中的一种,凭借其优异的性能,在众多应用场景中展现出色的表现。下面将详细介绍CR.A系列厚膜电阻器的主要参数及其应用。### 1. 主...
- 薄膜精密电阻器AR.A系列参数及应用领域 薄膜精密电阻器AR.A系列是电子工程中非常重要的元件之一,广泛应用于各种高精度测量和控制设备中。这些电阻器以其卓越的性能和稳定性著称,能够满足各种复杂环境下的使用需求。AR.A系列薄膜精密电阻器具有极低的温度系...
- 霍尼韦尔SZL-WLC-A行程开关:可靠与灵活性的完美结合 霍尼韦尔SZL-WLC-A行程开关是一款高性能的设备,专为满足各种工业应用的需求而设计。该行程开关具备出色的可靠性和耐用性,能够在严苛的工作环境中保持稳定的性能。其设计灵活,安装简便,可以适应不同的安装空间和角度...
- 霍尼韦尔SZL-WL-A与GCP-31A:高性能行程开关的应用与特点 霍尼韦尔作为全球领先的自动化控制系统制造商之一,其产品广泛应用于工业、商业及住宅等多个领域。其中,行程开关是用于检测机械运动位置的一种重要元件,能够实现自动化控制系统的精准操作。型号为SZL-WL-A的行程开关和...
- 当两个电阻器的两个端子分别连接到另一个电阻器或多个电阻器的每个端子时,称并联电阻 与以前的串联电阻器电路不同,在并联电阻器网络中,电路电流可采用多条路径,因为电流有多条路径。然后,将并联电路分类为电流分配器。由于有多个路径供电源电流流过,因此通过并行网络中所有分支的电流可能不相同。...
- 原装行货霍尼韦尔SZL-WLC-A行程开关:高性能与可靠性的结合 原装行货霍尼韦尔SZL-WLC-A行程开关是一种高品质的控制设备,广泛应用于各种工业自动化领域。该行程开关具有高精度、耐用性强的特点,能够满足在恶劣环境下的工作需求。其设计紧凑,安装简便,适用于多种机械装置的位置...
- A*压力开关BP-F8-1A与BP-F8-5C: 工业自动化中的关键组件 A*压力开关BP-F8-1A和BP-F8-5C是两款高性能的压力检测设备,主要用于工业自动化领域。这两款产品在设计上都采用了先进的传感技术和精密的制造工艺,能够在各种恶劣环境下稳定工作,确保系统的安全运行。BP-F8-1A与BP-F8-5C的主要...
- PCH/L自动压力开关:工业安全与效率的保障 PCH/L自动压力开关是一种精密的设备,用于自动控制和监测系统中的压力变化。这种开关广泛应用于各种工业领域,如制造业、石油化工、电力系统等,以确保系统的安全运行和提高效率。PCH/L自动压力开关的特点在于其高度的灵...
- 元利富气缸行程开关AL-10R, CS1-J, C系列:可靠性能与广泛应用 元利富生产的气缸行程开关AL-10R, CS1-J, C系列是工业自动化领域中的重要组成部分。这些型号的行程开关广泛应用于各种机械和设备中,用于检测气缸的位置变化,从而实现自动化控制的目的。AL-10R型行程开关以其紧凑的设计和可...
- 欧璐O-墙壁开关:简约设计与实用功能的完美结合 欧璐O-墙壁开关是一款结合了实用性和设计感的产品,特别适合现代家居使用。这款开关设计为一开多三孔单的设计模式,意味着一个开关可以控制多个电器的电源,不仅节省了安装空间,还极大地提升了使用的便捷性。其外观简...
- 费斯托SMT-8-NS-S-LED-24-B:精准可靠的位置控制解决方案 费斯托的SMT-8-NS-S-LED-24-B是一款高性能行程开关,它在自动化领域中扮演着重要角色。这款行程开关具有8毫米的检测距离,适用于需要精确位置控制的应用场景。其内置的LED指示灯可以直观地显示开关状态,便于用户监控和维护。...
- N沟道MOS管电压范围从31V到99V的应用与选择 在电力电子和开关电源设计中,N沟道MOSFET因其低导通电阻和高速开关性能而被广泛应用。对于需要处理较高电压的应用场景,选择合适的N沟道MOSFET就显得尤为重要。您提到的31V至99V电压范围,正好覆盖了许多工业控制、电机驱动...
- double sum = 0.0; for(int i = 0; i < n; i++) { if(resistors[i] > 0) { sum += 1.0 / resistors[i]; 在C语言中计算并联电阻的总电阻是一个常见的应用问题,它涉及到基本的物理知识与编程技巧的结合。并联电路中的总电阻可以通过所有并联电阻倒数的和的倒数来计算。首先,我们需要定义一个函数来处理这一计算过程。例如...