技术文章 - CS375428

针对 Windchill PDMLink 中的 Jackson-databind 报告的安全漏洞

已修改: 26-Aug-2022   


注意:本文已使用机器翻译软件翻译,以方便非英语客户阅读。但翻译内容可能包含语法错误或不准确之处。请注意, PTC对本文所含信息的翻译准确性及使用后果不承担任何责任。请在 此处 查看本文的英文原始版本以便参考。有关机器翻译的更多详情,请单击 此处
感谢您告诉我们。我们将尽快审阅此译文。

适用于

  • Windchill PDMLink 11.0 to 12.1

说明

  • 针对 Windchill PDMLink 中的 Jackson-databind 报告的安全漏洞
    • Jackson-databind 远程代码执行漏洞 ( CVE-2020-8840 ) 威胁警报
    • jackson-databind 中的不安全反序列化 ( CVE-2020-24750 )
  • 安全漏洞详情:
    • CVE-2020-8840 - FasterXML jackson-databind 2.0.02.9.10.2缺少某些 xbean-reflect/JNDI 阻塞,如org.apache.xbean.propertyeditor.JndiConverter所示。
    • CVE-2020-24750 - 2.9.10.6 之前的FasterXML jackson-databind 2.x错误处理了与com.pastdev.httpcomponents.configuration.JndiConfiguration相关的序列化小工具和键入之间的交互。
这是文章 375428 的 PDF 版本,可能已过期。最新版本 CS375428