Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2019-20330

Опубликовано: 02 янв. 2020
Источник: redhat
CVSS3: 8.1
EPSS Низкий

Описание

FasterXML jackson-databind 2.x before 2.9.10.2 lacks certain net.sf.ehcache blocking.

Отчет

While OpenShift Container Platform's elasticsearch plugins do ship the vulnerable component, it doesn't do any of the unsafe things described in https://access.redhat.com/solutions/3279231. We may update the jackson-databind dependency in a future release.

Меры по смягчению последствий

The following conditions are needed for an exploit, we recommend avoiding all if possible:

  • Deserialization from sources you do not control
  • enableDefaultTyping()
  • @JsonTypeInfo using id.CLASSorid.MINIMAL_CLASS`

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat JBoss A-MQ 6jackson-databindNot affected
Red Hat JBoss Enterprise Application Platform 7jackson-databindNot affected
Red Hat JBoss Fuse 6jackson-databindNot affected
Red Hat Mobile Application Platform 4jackson-databindOut of support scope
Red Hat OpenShift Application Runtimesjackson-databindAffected
Red Hat OpenShift Container Platform 3.11openshift3/ose-logging-elasticsearch5Will not fix
Red Hat OpenShift Container Platform 4openshift4/ose-logging-elasticsearch5Will not fix
Red Hat Software Collectionsrh-maven35-jackson-databindWill not fix
EAP-CD 19 Tech Previewjackson-databindFixedRHSA-2020:233328.05.2020
Red Hat AMQ Streams 1jackson-databindFixedRHSA-2020:093923.03.2020

Показывать по

Дополнительная информация

Статус:

Important
Дефект:
CWE-502
https://bugzilla.redhat.com/show_bug.cgi?id=1793154jackson-databind: lacks certain net.sf.ehcache blocking

EPSS

Процентиль: 83%
0.01997
Низкий

8.1 High

CVSS3

Связанные уязвимости

CVSS3: 9.8
ubuntu
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.2 lacks certain net.sf.ehcache blocking.

CVSS3: 9.8
nvd
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.2 lacks certain net.sf.ehcache blocking.

CVSS3: 9.8
debian
больше 5 лет назад

FasterXML jackson-databind 2.x before 2.9.10.2 lacks certain net.sf.eh ...

CVSS3: 9.8
github
больше 5 лет назад

Deserialization of Untrusted Data in jackson-databind

CVSS3: 9.8
fstec
больше 5 лет назад

Уязвимость библиотеки Jackson-databind, связанная с восстановлением недостоверных данных в памяти, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации или вызвать отказ в обслуживании

EPSS

Процентиль: 83%
0.01997
Низкий

8.1 High

CVSS3