
CVE-2019-10172 PoC e possíveis mitigações
Não há versão não vulnerável conhecida deste componente/pacote. Recomenda-se investigar componentes alternativos ou um possível controle de mitigação.
(Desejável) Tente mudar do uso de com.codehaus.jackson para com.fasterxml.jackson em todos os casos e remova as bibliotecas com.codehaus.jackson
Use a biblioteca corrigida: veja https://github.com/FasterXML/jackson-1/blob/master/src/mapper/java/org/codehaus/jackson/map/ext/DOMDeserializer.java https://github.com/FasterXML/jackson-1/blob/master/src/xc/java/org/codehaus/jackson/xc/DomElementJsonDeserializer.java onde _parserFactory.setFeature(XMLConstants.FEATURE_SECURE_PROCESSING, true) é definido