Рекомендация Debian по безопасности

DSA-4114-1 jackson-databind -- обновление безопасности

Дата сообщения:
15.02.2018
Затронутые пакеты:
jackson-databind
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 888316, Ошибка 888318.
В каталоге Mitre CVE: CVE-2017-17485, CVE-2018-5968.
Более подробная информация:

Было обнаружено, что jackson-databind, библиотека Java для выполнения грамматического разбора JSON и других форматов данных, неправильно выполняет проверку передаваемых пользователем входных данных до попытки их десериализации. Это позволяет злоумышленнику выполнять произвольный код путём передачи специально сформированных входных данных.

В предыдущем стабильном выпуске (jessie) эти проблемы были исправлены в версии 2.4.2-2+deb8u3.

В стабильном выпуске (stretch) эти проблемы были исправлены в версии 2.8.6-1+deb9u3.

Рекомендуется обновить пакеты jackson-databind.

С подробным статусом поддержки безопасности jackson-databind можно ознакомиться на соответствующей странице отслеживания безопасности по адресу https://security-tracker.debian.org/tracker/jackson-databind