CVE-2020-9546
CRITICAL(9.8)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
4.6%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2020-9546 betrifft FasterXML Jackson-databind und ist eine Deserialisierungs-Schwachstelle. Sie entsteht durch eine fehlerhafte Interaktion zwischen Serialisierungs-Gadgets und Typisierung, insbesondere im Zusammenhang mit org.apache.hadoop.shaded.com.zaxxer.hikari.HikariConfig. Ein erfolgreicher Exploit kann zur Ausführung von beliebigem Code führen.
Die Schwachstelle wird mit einem CVSS-Score von 9.8 als kritisch eingestuft. Die EPSS-Wahrscheinlichkeit für eine Ausnutzung liegt bei 5%, was auf ein moderates Risiko hinweist. Sie ist derzeit nicht im CISA Known Exploited Vulnerabilities Catalog gelistet, was bedeutet, dass keine aktive Ausnutzung in freier Wildbahn bekannt ist.
Security-Teams sollten die betroffenen FasterXML Jackson-databind-Instanzen umgehend auf Versionen vor 2.9.10.4 prüfen und aktualisieren. Auch Produkte wie NetApp Active IQ Unified Manager, Oracle Agile Product Lifecycle Management und Debian Linux, die Jackson-databind nutzen, müssen entsprechend gepatcht werden, um das Risiko einer Remote Code Execution zu minimieren.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.hadoop.shaded.com.zaxxer.hikari.HikariConfig (aka shaded hikari-config).
Erkennung & Indikatoren
Ausnutzung
In den geprüften Quellen nicht genannt
Behobene Versionen
- 2.9.10.4
- 2.8.11.6
- 2.7.9.7
Threat-Hunting-Queries
Diese Schwachstelle betrifft die Deserialisierung von Java-Objekten in FasterXML jackson-databind. Angreifer könnten speziell präparierte JSON-Daten senden, die bei der Deserialisierung zur Ausführung von Code führen. Die Detektion konzentriert sich auf ungewöhnliche Prozessstarts oder Netzwerkverbindungen, die von Java-Anwendungen ausgehen, insbesondere wenn diese mit jackson-databind arbeiten.
Sentinel/Defender KQL
DeviceProcessEvents
| where InitiatingProcessFileName contains "java" and FileName in ("cmd.exe", "powershell.exe", "sh", "bash")
| where ProcessCommandLine contains "org.apache.hadoop.shaded.com.zaxxer.hikari.HikariConfig"
| project Timestamp, DeviceName, InitiatingProcessFileName, InitiatingProcessCommandLine, FileName, ProcessCommandLine, InitiatingProcessParentFileNameSplunk SPL
index=* (sourcetype=linux_audit OR sourcetype=WinEventLog:Security) (process="java" OR parent_process="java") (process="cmd.exe" OR process="powershell.exe" OR process="sh" OR process="bash") | search "org.apache.hadoop.shaded.com.zaxxer.hikari.HikariConfig"Sigma
title: Jackson Databind Gadget Exploitation (CVE-2020-9546)
logsource:
category: process_creation
product: windows
service: security
detection:
selection:
ParentImage|endswith: '\java.exe'
Image|endswith:
- '\cmd.exe'
- '\powershell.exe'
CommandLine|contains: 'org.apache.hadoop.shaded.com.zaxxer.hikari.HikariConfig'
condition: selection
falsepositives:
- Legitimate Java applications starting shell processes (rare, requires tuning)
level: highElastic ES|QL
from process where process.parent.executable : "java" and process.executable : ("cmd.exe", "powershell.exe", "sh", "bash") and process.args : "org.apache.hadoop.shaded.com.zaxxer.hikari.HikariConfig"SecBoard-generated · behavioral · requires customization — Von SecBoard erzeugt und nicht in einer Zielumgebung validiert. Vor dem Einsatz an die eigene Protokollierung anpassen.
Ausgewertete Quellen
Betroffene Produkte
- cpe:2.3:a:fasterxml:jackson-databind:*:*:*:*:*:*:*:*
- cpe:2.3:a:fasterxml:jackson-databind:*:*:*:*:*:*:*:*
- cpe:2.3:a:fasterxml:jackson-databind:*:*:*:*:*:*:*:*
- cpe:2.3:a:netapp:active_iq_unified_manager:*:*:*:*:*:linux:*:*
- cpe:2.3:a:netapp:active_iq_unified_manager:*:*:*:*:*:windows:*:*
- cpe:2.3:a:netapp:active_iq_unified_manager:*:*:*:*:*:vmware_vsphere:*:*
- cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:agile_product_lifecycle_management:9.3.6:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:autovue_for_agile_product_lifecycle_management:21.0.2:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:banking_digital_experience:18.1:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:banking_digital_experience:18.2:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:banking_digital_experience:18.3:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:banking_digital_experience:19.1:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:banking_digital_experience:19.2:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:banking_digital_experience:20.1:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:banking_platform:*:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:communications_calendar_server:8.0.0.4.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:communications_contacts_server:8.0.0.4.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:communications_contacts_server:8.0.0.5.0:*:*:*:*:*:*:*
- cpe:2.3:a:oracle:communications_diameter_signaling_router:*:*:*:*:*:*:*:*
GitHub Advisories
jackson-databind mishandles the interaction between serialization gadgets and typing
Referenzen
- https://github.com/FasterXML/jackson-databind/issues/2631
- https://lists.apache.org/thread.html/r35d30db00440ef63b791c4b7f7acb036e14d4a23af...
- https://lists.apache.org/thread.html/r893a0104e50c1c2559eb9a5812add28ae8c3e5f437...
- https://lists.apache.org/thread.html/r9464a40d25c3ba1a55622db72f113eb494a8896569...
- https://lists.apache.org/thread.html/r98c9b6e4c9e17792e2cd1ec3e4aa20b61a79193904...
- https://lists.apache.org/thread.html/rb6fecb5e96a6d61e175ff49f33f2713798dd05cf03...
- https://lists.apache.org/thread.html/rd5a4457be4623038c3989294429bc063eec433a2e5...
- https://lists.apache.org/thread.html/rdd49ab9565bec436a896bc00c4b9fc9dce1598e106...
- https://lists.apache.org/thread.html/rdd4df698d5d8e635144d2994922bf0842e933809ea...
- https://lists.apache.org/thread.html/rf1bbc0ea4a9f014cf94df9a12a6477d24a27f52741...