【问题标题】:OWASP security issue with jackson-databind-2.9.8 jarjackson-databind-2.9.8 jar 的 OWASP 安全问题
【发布时间】:2020-05-13 15:41:29
【问题描述】:

我有一个在 Java 8(tomcat 8.5.5) 中运行并使用“jackson-databind-2.9.8.jar”的 maven Web 项目(RESTful,Spring Rest/data)。当依赖检查工具(检查易受攻击的 jar 版本并生成报告)针对项目正在使用的库运行时,它显示 'jackson-databind-2.9.8.jar' 为 Vulnerable(参考- https://nvd.nist.gov/vuln/search/results?form_type=Advanced&results_type=overview&search_type=all&cpe_vendor=cpe%3A%2F%3Afasterxml&cpe_product=cpe%3A%2F%3Afasterxml%3Ajackson-databind&cpe_version=cpe%3A%2F%3Afasterxml%3Ajackson-databind%3A2.9.8)

问题:- 更改为 'jackson-databind-2.10.0.jar' 版本修复了 OWASP 安全问题(运行 依赖检查工具)但是,在构建项目时运行它会抛出错误,因为 2.10.0 使用 jdk9+ 投诉类(Reference- https://github.com/FasterXML/jackson/wiki/Jackson-Release-2.10

应该怎么做才能解决这个问题,我们可以让项目在 Java 8 中编译并在 JDK11 中运行(因为 JDK9 不支持)还是应该做其他事情?请建议。 提前致谢!

【问题讨论】:

    标签: security java-8 java-11 owasp jackson-databind


    【解决方案1】:

    CVE-2019-12086 已在 jackson-databind-2.9.9.jar 中修复。

    查看报告:https://nvd.nist.gov/vuln/detail/CVE-2019-12086

    2.9.9 的 Maven 存储库:https://mvnrepository.com/artifact/com.fasterxml.jackson.core/jackson-databind/2.9.9

    【讨论】:

    • 是的,我试过这个版本也没有通过依赖检查工具,请在我的评论中参考上面的 URL 参考。
    • @Nikhil 2.9.9 并未修复所有这些 CVE。因此,您应该使用当前为 2.9.10.2 的最新 2.9.x 版本。它包含更多固定的 CVE。
    • @NikhilSinghBhadoriya ,罗伯特刚才说的是我会一直做的事情,而不是跳到主要版本。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2013-08-11
    • 1970-01-01
    • 2021-11-10
    • 2017-11-26
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多