
CVE-2019-10172 PoC y Posibles mitigaciones
No se conoce ninguna versión no vulnerable de este componente/paquete. Se recomienda investigar componentes alternativos o un posible control de mitigación.
(Deseable) Intentar cambiar el uso de com.codehaus.jackson por com.fasterxml.jackson en todos los casos y eliminar las librerías com.codehaus.jackson
Utilizar la librería parcheada: ver https://github.com/FasterXML/jackson-1/blob/master/src/mapper/java/org/codehaus/jackson/map/ext/DOMDeserializer.java https://github.com/FasterXML/jackson-1/blob/master/src/xc/java/org/codehaus/jackson/xc/DomElementJsonDeserializer.java donde se establece _parserFactory.setFeature(XMLConstants.FEATURE_SECURE_PROCESSING, true)