Webページのスクリーンショットに基づき、本脆弱性に関する主要な情報は以下の通りです。 脆弱性IDおよびCVE番号: - Bug ID: 1758171 - CVE番号: CVE-2019-14892 脆弱性の状態: - 状態: CLOSED ERRATA 対象コンポーネントおよびバージョン: - コンポーネント: jackson-databind - 以下バージョンで修正済み: jackson-databind 2.9.10, jackson-databind 2.6.7.3 詳細な説明および上位情報: - 説明: jackson-databind に脆弱性が発見されました。新しいシリアライズツールが検出され、これにより逆シリアライズの問題が悪用されやすくなることが示唆されています。 - 上位バグトラッキングリンク: https://github.com/FasterXML/jackson-databind/issues/2462 - 上位修正コミットリンク: https://github.com/FasterXML/jackson-databind/commit/41b7f9b90149e9d44a65a8261a8deedc7186f6af - 参照リンク: https://medium.com/@cowtowncoder/on-jackson-cves-dont-panic-here-is-what-you-need-to-know-54cd0d6e8062 影響を受ける製品: - 以下を含むがこれらに限定されない: - Red Hat JBoss Enterprise Application Platform 7.2 for RHEL 6, 7, 8 - Red Hat Single Sign-On - Red Hat Process Automation - Red Hat Decision Manager - Red Hat OpenShift Application Runtimes - など 無視されるセキュリティ問題: - 特定の Red Hat JBoss 製品ラインにおいて、本脆弱性はセキュリティサポートの対象外となります。詳細は https://access.redhat.com/support/policy/updates/jboss_notes を参照してください。対象例として、Red Hat JBoss BPM Suite 6 および Red Hat JBoss Data Virtualization & Services 6 があります。 更新および修正: - 本脆弱性は、RHSA-2020:0164, RHSA-2020:0159, RHSA-2020:0160 など、複数の RHSA により解決されています。 - 本脆弱性は既に閉鎖されており、後続製品の個別更新については CVE ページにて更新されます: https://access.redhat.com/security/cve/cve-2019-14892 追加のコメントおよび詳細情報: - 特定の製品(Red Hat Data Grid、Red Hat Satellite など)は本脆弱性の影響を受けない、または影響を受けない関連性を持つ場合があります。詳細は個別の注釈で議論されています。例えば、Red Hat ActiveMQ Artemis 2.12.0 においては、この脆弱性の修正は不要です。 - 将来のバージョン更新により、jackson-databind に依存しているが、現在直ちにアップグレードすべきではない製品の問題が解決される可能性があります。 - 他の可能性への影響は、具体的な環境に応じて個別に分析する必要があり、ベンダーの推奨事項に基づいて対応すべきです。 上記の情報は、Bugzilla リポート内の詳細な説明およびコメントから抽出されたものです。最も詳細な情報を得るためには、完全な文書および公式発表を参照することを推奨します。