
CVE-2019-10172 PoC et atténuations possibles
Il n'existe aucune version non vulnérable connue de ce composant/paquet. Il est recommandé d'envisager des composants alternatifs ou un contrôle d'atténuation potentiel.
(Souhaitable) Essayez de passer de l'utilisation de com.codehaus.jackson à com.fasterxml.jackson pour tous les cas et supprimez les bibliothèques com.codehaus.jackson
Utilisez la bibliothèque corrigée : voir https://github.com/FasterXML/jackson-1/blob/master/src/mapper/java/org/codehaus/jackson/map/ext/DOMDeserializer.java https://github.com/FasterXML/jackson-1/blob/master/src/xc/java/org/codehaus/jackson/xc/DomElementJsonDeserializer.java where _parserFactory.setFeature(XMLConstants.FEATURE_SECURE_PROCESSING, true) is set