CVE-2019-12086
FasterXML jackson-databind 2.x के 2.9.9 से पहले के संस्करणों में एक Polymorphic Typing समस्या पाई गई। जब बाहरी रूप से उजागर JSON एंडपॉइंट के लिए Default Typing सक्षम होती है (वैश्विक रूप से या...
- प्रकाशित
- 17 मई 2019
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
FasterXML jackson-databind 2.x के 2.9.9 से पहले के संस्करणों में एक Polymorphic Typing समस्या पाई गई। जब बाहरी रूप से उजागर JSON एंडपॉइंट के लिए Default Typing सक्षम होती है (वैश्विक रूप से या किसी विशेष प्रॉपर्टी के लिए), सेवा के classpath में mysql-connector-java jar (8.0.14 या उससे पहले) मौजूद होता है, और एक हमलावर पीड़ित की पहुंच वाला एक क्राफ्टेड MySQL सर्वर होस्ट कर सकता है, तो हमलावर एक क्राफ्टेड JSON संदेश भेज सकता है जो उसे सर्वर पर मनमानी स्थानीय फ़ाइलें पढ़ने की अनुमति देता है। यह com.mysql.cj.jdbc.admin.MiniAdmin के सत्यापन की कमी के कारण होता है।
स्रोत
2CVE-2019-12086 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट: Jackson databind डिसीरियलाइज़ेशन भेद्यता जो Default Typing सक्षम होने पर रॉग MySQL सर्वर के माध्यम से मनमाना फ़ाइल पढ़ने की अनुमति देती है।
- CVE-2019-12086एक्सप्लॉइट
jackson unserialize
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।