CVE-2018-7489: Input Validation
FasterXML jackson-databind before 2.7.9.3, 2.8.x before 2.8.11.1 and 2.9.x before 2.9.5 allows unauthenticated remote code execution because of an incomplete fix for the CVE-2017-7525 deserialization flaw. This is exploitable by sending maliciously crafted JSON input to the readValue method of the ObjectMapper, bypassing a blacklist that is ineffective if the c3p0 libraries are available in the classpath.
Other sources
FasterXML jackson-databind before 2.8.11.1 and 2.9.x before 2.9.5 allows unauthenticated remote code execution because of an incomplete fix for the CVE-2017-7525 deserialization flaw. This is exploitable by sending maliciously crafted JSON input to the readValue method of the ObjectMapper, bypassing a blacklist that is ineffective if the c3p0 libraries are available in the classpath.
Upstream issue:
https://github.com/FasterXML/jackson-databind/issues/1931
Upstream patch:
https://github.com/FasterXML/jackson-databind/commit/6799f8f10cc78e9af6d443ed6982d00a13f2e7d2
— Red Hat
FasterXML jackson-databind before before 2.6.7.5, 2.7.x before 2.7.9.3, 2.8.x before 2.8.11.1, and 2.9.x before 2.9.5 allows unauthenticated remote code execution because of an incomplete fix for the CVE-2017-7525 deserialization flaw. This is exploitable by sending maliciously crafted JSON input to the readValue method of the ObjectMapper, bypassing a blacklist that is ineffective if the c3p0 libraries are available in the classpath.
— GitHub
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/codehaus-jacksonto a version that resolves this vulnerability.Fixed in 0:1.9.9-12.redhat_6.1.ep6.el5 - Upgrade
Upgrade
redhat/hornetqto a version that resolves this vulnerability.Fixed in 0:2.3.25-26.SP24_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jbosststo a version that resolves this vulnerability.Fixed in 1:4.17.43-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.28-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/jgroupsto a version that resolves this vulnerability.Fixed in 1:3.2.18-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/lucene-solrto a version that resolves this vulnerability.Fixed in 0:3.6.2-8.redhat_9.1.ep6.el5 - Upgrade
Upgrade
redhat/picketboxto a version that resolves this vulnerability.Fixed in 0:4.1.7-1.Final_redhat_1.1.ep6.el5 - Upgrade
Upgrade
redhat/codehaus-jacksonto a version that resolves this vulnerability.Fixed in 0:1.9.9-12.redhat_6.1.ep6.el6 - Upgrade
Upgrade
redhat/hornetqto a version that resolves this vulnerability.Fixed in 0:2.3.25-26.SP24_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jbosststo a version that resolves this vulnerability.Fixed in 1:4.17.43-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.28-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jgroupsto a version that resolves this vulnerability.Fixed in 1:3.2.18-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/lucene-solrto a version that resolves this vulnerability.Fixed in 0:3.6.2-8.redhat_9.1.ep6.el6 - Upgrade
Upgrade
redhat/picketboxto a version that resolves this vulnerability.Fixed in 0:4.1.7-1.Final_redhat_1.1.ep6.el6 - Upgrade
Upgrade
redhat/jboss-ec2-eapto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.ep6.el6 - Upgrade
Upgrade
redhat/codehaus-jacksonto a version that resolves this vulnerability.Fixed in 0:1.9.9-12.redhat_6.1.ep6.el7 - Upgrade
Upgrade
redhat/hornetqto a version that resolves this vulnerability.Fixed in 0:2.3.25-26.SP24_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-appclientto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-bundlesto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-clito a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-client-allto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-clusteringto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-cmpto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-connectorto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-controller-clientto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-coreto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-core-securityto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-deployment-repositoryto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-deployment-scannerto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-domainto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-domain-httpto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-domain-managementto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-eeto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-ee-deploymentto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-ejb3to a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-embeddedto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-host-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jacorbto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-javadocsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jaxrto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jaxrsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jdrto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jpato a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jsfto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-jsr77to a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-loggingto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-mailto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-management-client-contentto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-messagingto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-modclusterto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-modules-eapto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-namingto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-networkto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgito a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgi-configadminto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-osgi-serviceto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-picketlinkto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-platform-mbeanto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-pojoto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-process-controllerto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-product-eapto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-protocolto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-remotingto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-sarto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-securityto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-serverto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-standaloneto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-system-jmxto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-threadsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-transactionsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-versionto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-webto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-webservicesto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbossas-welcome-content-eapto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-weldto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jboss-as-xtsto a version that resolves this vulnerability.Fixed in 0:7.5.20-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbosststo a version that resolves this vulnerability.Fixed in 1:4.17.43-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jbosswebto a version that resolves this vulnerability.Fixed in 0:7.5.28-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/jgroupsto a version that resolves this vulnerability.Fixed in 1:3.2.18-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/lucene-solrto a version that resolves this vulnerability.Fixed in 0:3.6.2-8.redhat_9.1.ep6.el7 - Upgrade
Upgrade
redhat/picketboxto a version that resolves this vulnerability.Fixed in 0:4.1.7-1.Final_redhat_1.1.ep6.el7 - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:1.5.5.012-1.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-commons-logging-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:1.0.3-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.1.14-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:8.2.11-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.9-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.8.11.1-1.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.8.11-2.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jackson-module-jaxb-annotationsto a version that resolves this vulnerability.Fixed in 0:2.8.11-2.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.0.10-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-marshallingto a version that resolves this vulnerability.Fixed in 0:2.0.5-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.6.4-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.7-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.0.6-3.Final_redhat_3.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-12.SP11_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-12.SP11_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:1.4.18-6.SP7_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.1.3-2.GA_redhat_2.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.1.10-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wildfly-elytron-toolto a version that resolves this vulnerability.Fixed in 0:1.0.7-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wildfly-javadocsto a version that resolves this vulnerability.Fixed in 0:7.1.3-1.GA_redhat_2.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wildfly-naming-clientto a version that resolves this vulnerability.Fixed in 0:1.0.8-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wildfly-opensslto a version that resolves this vulnerability.Fixed in 0:1.0.6-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wildfly-web-console-eapto a version that resolves this vulnerability.Fixed in 0:2.9.17-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:1.5.5.012-1.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-commons-logging-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:1.0.3-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.1.14-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:8.2.11-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.9-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.8.11.1-1.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.8.11-2.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jackson-module-jaxb-annotationsto a version that resolves this vulnerability.Fixed in 0:2.8.11-2.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.0.10-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-marshallingto a version that resolves this vulnerability.Fixed in 0:2.0.5-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.6.4-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.7-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.0.6-3.Final_redhat_3.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-12.SP11_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-12.SP11_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:1.4.18-6.SP7_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.1.3-2.GA_redhat_2.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.1.10-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wildfly-elytron-toolto a version that resolves this vulnerability.Fixed in 0:1.0.7-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wildfly-javadocsto a version that resolves this vulnerability.Fixed in 0:7.1.3-1.GA_redhat_2.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wildfly-naming-clientto a version that resolves this vulnerability.Fixed in 0:1.0.8-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wildfly-opensslto a version that resolves this vulnerability.Fixed in 0:1.0.6-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wildfly-web-console-eapto a version that resolves this vulnerability.Fixed in 0:2.9.17-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
debian/jackson-databindto a version that resolves this vulnerability.Fixed in 2.9.8-3+deb10u3Fixed in 2.9.8-3+deb10u5Fixed in 2.12.1-1+deb11u1Fixed in 2.14.0-1 - Upgrade
Upgrade
maven/com.fasterxml.jackson.core:jackson-databindto a version that resolves this vulnerability.Fixed in 2.6.7.5 - Upgrade
Upgrade
maven/com.fasterxml.jackson.core:jackson-databindto a version that resolves this vulnerability.Fixed in 2.7.9.3 - Upgrade
Upgrade
maven/com.fasterxml.jackson.core:jackson-databindto a version that resolves this vulnerability.Fixed in 2.8.11.1 - Upgrade
Upgrade
maven/com.fasterxml.jackson.core:jackson-databindto a version that resolves this vulnerability.Fixed in 2.9.5 - Upgrade
Upgrade
redhat/jackson-databindto a version that resolves this vulnerability.Fixed in 2.8.11.1 - Upgrade
Upgrade
redhat/jackson-databindto a version that resolves this vulnerability.Fixed in 2.9.5 - Upgrade
Upgrade
FasterXML jackson-databindto a version that resolves this vulnerability.Fixed in 2.6.7.5 - Upgrade
Upgrade
FasterXML jackson-databindto a version that resolves this vulnerability.Fixed in 2.7.9.3 - Upgrade
Upgrade
FasterXML jackson-databindto a version that resolves this vulnerability.Fixed in 2.8.11.1 - Upgrade
Upgrade
FasterXML jackson-databindto a version that resolves this vulnerability.Fixed in 2.9.5 - Configuration
Avoid using ObjectMapper.enableDefaultTyping(), as it contributes to unsafe polymorphic deserialization leading to remote code execution when processing attacker-controlled JSON.
Jackson ObjectMapper (FasterXML jackson-databind) enableDefaultTyping() = avoid/disable - Configuration
Avoid configuring polymorphic typing with @JsonTypeInfo using id.CLASS or id.MINIMAL_CLASS for untrusted JSON input.
Jackson ObjectMapper (FasterXML jackson-databind) @JsonTypeInfo using id.CLASS / id.MINIMAL_CLASS = avoid - Compensating control
When using JAX-RS webservices on JBoss EAP 7.x, follow the vendor guidance referenced in Red Hat solution 3279231 and the JacksonPolymorphicDeserialization documentation to remain safe while using JBoss EAP 7.x.
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2018-7489?
CVE-2018-7489 is rated as critical due to its potential for unauthenticated remote code execution.
How do I fix CVE-2018-7489?
To fix CVE-2018-7489, upgrade the affected jackson-databind versions to 2.7.9.3, 2.8.11.1, or 2.9.5 or later.
What software is affected by CVE-2018-7489?
CVE-2018-7489 affects various software packages that utilize vulnerable versions of FasterXML jackson-databind.
Can exploitation of CVE-2018-7489 lead to data loss?
Yes, exploitation of CVE-2018-7489 could potentially lead to data loss as it allows malicious users to execute arbitrary code.
What versions of jackson-databind are vulnerable to CVE-2018-7489?
The vulnerable versions of jackson-databind include versions prior to 2.7.9.3, 2.8.11.1, and 2.9.5.