Bulletin d'alerte Debian

DLA-2030-1 jackson-databind -- Mise à jour de sécurité pour LTS

Date du rapport :
10 décembre 2019
Paquets concernés :
jackson-databind
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2019-17267, CVE-2019-17531.
Plus de précisions :

D’autre défauts de désérialisation ont été découverts dans jackson-databind qui pourraient permettre à un utilisateur non authentifié de réaliser une exécution de code à distance. Le problème a été résolu en étendant la liste noire et en bloquant plus de classes de désérialisation polymorphique .

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 2.4.2-2+deb8u10.

Nous vous recommandons de mettre à jour vos paquets jackson-databind.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.