Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-h3cw-g4mq-c5x2

Опубликовано: 09 дек. 2021
Источник: github
Github: Прошло ревью
CVSS3: 8.1

Описание

Code Injection in jackson-databind

This project contains the general-purpose data-binding functionality and tree-model for Jackson Data Processor. FasterXML jackson-databind 2.x before 2.9.10.6 mishandles the interaction between serialization gadgets and typing, related to br.com.anteros.dbcp.AnterosDBCPDataSource (aka Anteros-DBCP).

Пакеты

Наименование

com.fasterxml.jackson.core:jackson-databind

maven
Затронутые версииВерсия исправления

>= 2.0.0, <= 2.9.10.5

2.9.10.6

EPSS

Процентиль: 85%
0.02676
Низкий

8.1 High

CVSS3

Дефекты

CWE-502
CWE-94

Связанные уязвимости

CVSS3: 8.1
ubuntu
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.6 mishandles the interaction between serialization gadgets and typing, related to br.com.anteros.dbcp.AnterosDBCPDataSource (aka Anteros-DBCP).

CVSS3: 8.1
redhat
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.6 mishandles the interaction between serialization gadgets and typing, related to br.com.anteros.dbcp.AnterosDBCPDataSource (aka Anteros-DBCP).

CVSS3: 8.1
nvd
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.6 mishandles the interaction between serialization gadgets and typing, related to br.com.anteros.dbcp.AnterosDBCPDataSource (aka Anteros-DBCP).

CVSS3: 8.1
debian
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.6 mishandles the interact ...

CVSS3: 8.1
fstec
больше 5 лет назад

Уязвимость компонента br.com.anteros.dbcp.AnterosDBCPDataSource библиотеки FasterXML jackson-databind, позволяющая нарушителю оказать воздействие на целостность данных, получить доступ к конфиденциальным данным, а также вызвать отказ в обслуживании

EPSS

Процентиль: 85%
0.02676
Низкий

8.1 High

CVSS3

Дефекты

CWE-502
CWE-94