Deserialization of Untrusted Data in jackson-databind - CVE-2019-12384
Published: July 4, 2019
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary code on the target system.
The vulnerability exists due to software allows the logback-core class to process polymorphic deserialization. A remote attacker can pass specially crafted data to the application and execute arbitrary code on the target system.
Successful exploitation of this vulnerability may result in complete compromise of vulnerable system.
Affected software
z/Transaction Processing Facility ( z/TPF)
Log Analysis
IBM Process Mining
IBM Sterling B2B Integrator
IBM Cloud Application Performance Management (APM)
IBM Security Verify Governance
Apache Kafka
jackson-databind (Debian package)
rh-maven35-jackson-databind (Red Hat package)
jackson-bom
jackson-annotations
jackson-core
jackson-databind
Cloudera Observability with IBM
Dell Support Assist Enterprise
Integration Designer
Storage Virtualize
Red Hat OpenShift Container Platform
Red Hat Openshift Application Runtimes
IBM Disconnected Log Collector
Fuse
JBoss Enterprise Application Platform
Red Hat Enterprise Linux for x86_64
Fedora
watsonx.data
Operational Decision Manager
How to mitigate CVE-2019-12384
Log Analysis - addressed in versions 1.3.7.2 IF001, 1.3.7.2 IF002, 1.3.7.2 IF003
IBM Process Mining - update to 1.12.0.4
Apache Kafka - addressed in versions 2.2.2, 2.3.1
jackson-databind (Debian package) - addressed in versions 2.8.6-1+deb9u6, 2.9.8-3+deb10u1
Cloudera Observability with IBM - update to 3.6.2
Dell Support Assist Enterprise - update to 4.00.06.00
Fuse - addressed in versions 6.3.14, 7.6.0
JBoss Enterprise Application Platform - update to 7.2.4
IBM Disconnected Log Collector - update to 1.8.3
watsonx.data - addressed in versions 2.0.2, 2.0.3
rh-maven35-jackson-databind (Red Hat package) - update to 2.7.6-2.6.el7
jackson-bom - addressed in versions 2.9.9-1.fc29, 2.9.9-1.fc30, 2.9.9-1.fc31
jackson-annotations - addressed in versions 2.9.9-1.fc29, 2.9.9-1.fc30, 2.9.9-1.fc31
jackson-core - addressed in versions 2.9.9-1.fc29, 2.9.9-1.fc30, 2.9.9-1.fc31
jackson-databind - addressed in versions 2.9.9.3-1.fc29, 2.9.9.3-1.fc30, 2.9.9.3-1.fc31
IBM Sterling B2B Integrator - addressed in versions 6.0.3.7, 6.1.0.6, 6.1.1.3, 6.1.2.1
IBM Cloud Application Performance Management (APM) - update to 8.1.4.0.14
Storage Virtualize - addressed in versions 8.6.3.0, 8.7.0.0
Operational Decision Manager - addressed in versions 8.10.5.2 Interim fix 1, 8.11.0.1 Interim fix 30, 8.11.1 Interim fix 24, 8.12.0.1 Interim fix 5
IBM Security Verify Governance - update to 10.0.1.0.4
External References
Related Security Bulletins
- Red Hat update for pki-deps:10.6
- Red Hat update for OpenShift Container Platform 4.1.18 logging-elasticsearch5
- Red Hat update for Red Hat JBoss Enterprise Application Platform 7.2.4 on RHEL 7
- Red Hat update for Red Hat JBoss Enterprise Application Platform 7.2.4 on RHEL 6
- Red Hat update for Red Hat JBoss Enterprise Application Platform 7.2.4
- Red Hat update for Red Hat JBoss Enterprise Application Platform 7.2.4 on RHEL 8
- Debian update for jackson-databind
- Red Hat update for Red Hat OpenShift Application Runtimes Thorntail 2.5.0
- Red Hat update for OpenShift Container Platform logging-elasticsearch5-container
- Vert.x 3.8.3 update for Red Hat OpenShift Application Runtimes
- Apache Kafka update for jackson-databind
- Multiple vulnerabilities in Red Hat JBoss Fuse/A-MQ
- Multiple vulnerabilities in Red Hat Fuse
- Multiple vulnerabilities in IBM Process Mining
- Multiple vulnerabilities in z/Transaction Processing Facility
- IBM Log Analysis update for FasterXML jackson-databind
- Multiple vulnerabilities in IBM Sterling B2B Integrator
- Red Hat Software Collections update for rh-maven35-jackson-databind
- Multiple vulnerabilities in IBM Security Verify Governance
- Multiple vulnerabilities in IBM Application Performance Management products
- Multiple vulnerabilities in IBM Disconnected Log Collector
- Multiple vulnerabilities in IBM Integration Designer
- Multiple vulnerabilities in IBM Operational Decision Manager
- Multiple vulnerabilities in Dell Support Assist Enterprise
- Multiple vulnerabilities in IBM Storage Virtualize
- Multiple vulnerabilities in IBM watsonx.data
- IBM watsonx.data update for FasterXML jackson-databind
- Fedora 31 update for jackson-annotations, jackson-bom, jackson-core, jackson-databind
- Fedora 30 update for jackson-annotations, jackson-bom, jackson-core, jackson-databind
- Fedora 29 update for jackson-annotations, jackson-bom, jackson-core, jackson-databind
- Multiple vulnerabilities in Cloudera Observability on Premises with IBM