Рекомендация Debian по безопасности

DSA-4004-1 jackson-databind -- обновление безопасности

Дата сообщения:
20.10.2017
Затронутые пакеты:
jackson-databind
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 870848.
В каталоге Mitre CVE: CVE-2017-7525.
Более подробная информация:

Ляо Синьси обнаружил, что jackson-databind, Java-библиотека, используемая для грамматического разбора JSON и других форматов данных, неправильно выполняет проверку передаваемых пользователем данных до момента их десериализации. Это позволяет злоумышленнику выполнять код, передавая специально сформированные входные данные.

В предыдущем стабильном выпуске (jessie) эта проблема была исправлена в версии 2.4.2-2+deb8u1.

В стабильном выпуске (stretch) эта проблема была исправлена в версии 2.8.6-1+deb9u1.

Рекомендуется обновить пакеты jackson-databind.