CVE-2019-12086
Se descubrió un problema de tipificación polimórfica en FasterXML jackson-databind 2.x antes del 2.9.9. Cuando la escritura predeterminada está habilitada...
- Publicado
- 17 may 2019
- Actualizado
- 4 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NModerado · próximos 30 días
- Percentil
- 97,6 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se descubrió un problema de tipificación polimórfica en FasterXML jackson-databind 2.x antes del 2.9.9. Cuando la escritura predeterminada está habilitada (ya sea globalmente o para una propiedad específica) para un dispositivo remoto JSON expuesto externamente, el servicio tiene el myjq-connector-java jar (8.0.14 o anterior) en el classpath, y un atacante puede alojar un servidor MySQL creado accesible por la víctima, pudiendo enviar un mensaje JSON diseñado que les permite leer archivos locales arbitrarios en el servidor. Esto ocurre debido a la falta de validación com.mysql.cj.jdbc.admin.MiniAdmin.
Fuentes
2Prueba de concepto para CVE-2019-12086: vulnerabilidad de deserialización de Jackson databind que permite la lectura arbitraria de archivos mediante un servidor MySQL malicioso cuando Default Typing está habilitado.
- CVE-2019-12086Exploit
deserialización de jackson
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.