FasterXML jackson-databind 小于2.14.0-rc1拒绝服务漏洞
漏洞描述 FasterXML jackson-databind是一个基于JAVA,可以将XML和JSON等数据格式与JAVA对象进行转换的库。 在小于2.14.0-rc1的版本中,当UNWRAP_SINGLE_VALUE_ARRAYS功能开启时,对于过深的数组嵌套json,缺乏校验直接反序列化,会导致消耗大量系统资源,从而引起拒绝服务。 该漏洞已存在 POC。 漏洞名称 FasterXML jackson-databind 小于2.14.0-rc1拒绝服务漏洞 漏洞类型 拒绝服务 发现时间 2022/10/2 漏洞影响广度 小 MPS编号 MPS-2022-58653 CVE编号 CVE-2022-42003 CNVD编号 - 影响范围 com.fasterxml.jackson.core:jackson-databind@[2.0, 2.14.0-rc1) 修复方案 升级com.fasterxml.jackson.core:jackson-databind到 2.14.0-rc1 或更高版本 参考链接 https://www.oscs1024.com/hd/MPS-2022-5865...