CVE-2017-17485
تسمح FasterXML jackson-databind حتى الإصدار 2.8.10 والإصدارات 2.9.x حتى 2.9.3 بتنفيذ تعليمات برمجية عن بُعد دون مصادقة بسبب إصلاح غير مكتمل لثغرة إلغاء...
- تم النشر
- 10/01/2018
- محدث
- 27/08/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تسمح FasterXML jackson-databind حتى الإصدار 2.8.10 والإصدارات 2.9.x حتى 2.9.3 بتنفيذ تعليمات برمجية عن بُعد دون مصادقة بسبب إصلاح غير مكتمل لثغرة إلغاء التسلسل CVE-2017-7525. يمكن استغلال هذه الثغرة عن طريق إرسال مدخلات JSON مصممة بشكل خبيث إلى طريقة readValue الخاصة بـ ObjectMapper، متجاوزةً قائمة سوداء غير فعالة إذا كانت مكتبات Spring متوفرة في classpath.
المصادر
3- CVE-2017-17485استغلال
CVE-2017-17485:Jackson-databind RCE
استغلال إثبات المفهوم لـ CVE-2017-17485، وهي ثغرة تنفيذ تعليمات برمجية عن بُعد في Jackson databind عبر إلغاء التسلسل غير الآمن. يوضح استغلال الثغرة لاختبار الأمان والتحقق.
cve-2017-17485 PoC
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.