SecBoard
Zurück zur CVE-Übersicht

CVE-2020-9546

CRITICAL(9.8)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Risk Signal Score26/100 — MITTEL
  • CVSS 9.8 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

4.6%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.8

Technische Schwere

SecBoard-Einordnung

CVE-2020-9546 betrifft FasterXML Jackson-databind und ist eine Deserialisierungs-Schwachstelle. Sie entsteht durch eine fehlerhafte Interaktion zwischen Serialisierungs-Gadgets und Typisierung, insbesondere im Zusammenhang mit org.apache.hadoop.shaded.com.zaxxer.hikari.HikariConfig. Ein erfolgreicher kann zur Ausführung von beliebigem Code führen.

Die Schwachstelle wird mit einem CVSS-Score von 9.8 als kritisch eingestuft. Die EPSS-Wahrscheinlichkeit für eine Ausnutzung liegt bei 5%, was auf ein moderates Risiko hinweist. Sie ist derzeit nicht im Catalog gelistet, was bedeutet, dass keine aktive Ausnutzung in freier Wildbahn bekannt ist.

Security-Teams sollten die betroffenen FasterXML Jackson-databind-Instanzen umgehend auf Versionen vor 2.9.10.4 prüfen und aktualisieren. Auch Produkte wie NetApp Active IQ Unified Manager, Oracle Agile Product Lifecycle Management und Debian Linux, die Jackson-databind nutzen, müssen entsprechend gepatcht werden, um das Risiko einer zu minimieren.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.hadoop.shaded.com.zaxxer.hikari.HikariConfig (aka shaded hikari-config).

Erkennung & Indikatoren

Ausnutzung

In den geprüften Quellen nicht genannt

Behobene Versionen

  • 2.9.10.4
  • 2.8.11.6
  • 2.7.9.7

Threat-Hunting-Queries

Diese Schwachstelle betrifft die Deserialisierung von Java-Objekten in FasterXML jackson-databind. Angreifer könnten speziell präparierte JSON-Daten senden, die bei der Deserialisierung zur Ausführung von Code führen. Die Detektion konzentriert sich auf ungewöhnliche Prozessstarts oder Netzwerkverbindungen, die von Java-Anwendungen ausgehen, insbesondere wenn diese mit jackson-databind arbeiten.

Sentinel/Defender KQL

DeviceProcessEvents
| where InitiatingProcessFileName contains "java" and FileName in ("cmd.exe", "powershell.exe", "sh", "bash")
| where ProcessCommandLine contains "org.apache.hadoop.shaded.com.zaxxer.hikari.HikariConfig"
| project Timestamp, DeviceName, InitiatingProcessFileName, InitiatingProcessCommandLine, FileName, ProcessCommandLine, InitiatingProcessParentFileName

Splunk SPL

index=* (sourcetype=linux_audit OR sourcetype=WinEventLog:Security) (process="java" OR parent_process="java") (process="cmd.exe" OR process="powershell.exe" OR process="sh" OR process="bash") | search "org.apache.hadoop.shaded.com.zaxxer.hikari.HikariConfig"

Sigma

title: Jackson Databind Gadget Exploitation (CVE-2020-9546)
logsource:
  category: process_creation
  product: windows
  service: security
detection:
  selection:
    ParentImage|endswith: '\java.exe'
    Image|endswith:
      - '\cmd.exe'
      - '\powershell.exe'
    CommandLine|contains: 'org.apache.hadoop.shaded.com.zaxxer.hikari.HikariConfig'
  condition: selection
falsepositives:
  - Legitimate Java applications starting shell processes (rare, requires tuning)
level: high

Elastic ES|QL

from process where process.parent.executable : "java" and process.executable : ("cmd.exe", "powershell.exe", "sh", "bash") and process.args : "org.apache.hadoop.shaded.com.zaxxer.hikari.HikariConfig"

SecBoard-generated · behavioral · requires customizationVon SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.

Betroffene Produkte

  • cpe:2.3:a:fasterxml:jackson-databind:*:*:*:*:*:*:*:*
  • cpe:2.3:a:fasterxml:jackson-databind:*:*:*:*:*:*:*:*
  • cpe:2.3:a:fasterxml:jackson-databind:*:*:*:*:*:*:*:*
  • cpe:2.3:a:netapp:active_iq_unified_manager:*:*:*:*:*:linux:*:*
  • cpe:2.3:a:netapp:active_iq_unified_manager:*:*:*:*:*:windows:*:*
  • cpe:2.3:a:netapp:active_iq_unified_manager:*:*:*:*:*:vmware_vsphere:*:*
  • cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:agile_product_lifecycle_management:9.3.6:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:autovue_for_agile_product_lifecycle_management:21.0.2:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:banking_digital_experience:18.1:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:banking_digital_experience:18.2:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:banking_digital_experience:18.3:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:banking_digital_experience:19.1:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:banking_digital_experience:19.2:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:banking_digital_experience:20.1:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:banking_platform:*:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:communications_calendar_server:8.0.0.4.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:communications_contacts_server:8.0.0.4.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:communications_contacts_server:8.0.0.5.0:*:*:*:*:*:*:*
  • cpe:2.3:a:oracle:communications_diameter_signaling_router:*:*:*:*:*:*:*:*

GitHub Advisories

GHSA-5p34-5m6p-p58gCRITICAL

jackson-databind mishandles the interaction between serialization gadgets and typing

maven/com.fasterxml.jackson.core:jackson-databind2.9.10.4
GitHub Advisory

Referenzen