Input validation error in Jackson Dataformats Binary - CVE-2020-28491

 

Input validation error in Jackson Dataformats Binary - CVE-2020-28491

Published: March 3, 2022


Vulnerability identifier: #VU60986
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2020-28491
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to insufficient validation of user-supplied input. A remote attacker can pass specially crafted input to the application and perform a denial of service (DoS) attack.


Affected software

Jackson Dataformats Binary
IBM Observability with Instana
Log Analysis
OpenShift Logging
Autodesk Infraworks
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Manager Server
SUSE Linux Enterprise Module for SUSE Manager Server
SUSE Enterprise Storage
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise Realtime Extension
SUSE Linux Enterprise Server
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Module for Development Tools
SUSE Linux Enterprise Server for SAP Applications
SUSE Linux Enterprise Module for Basesystem
SUSE Linux Enterprise Desktop
openSUSE Leap
openEuler
IBM Security Verify Access
IBM Security Guardium
Oracle WebLogic Server
Fuse
watsonx.data
jackson-dataformats-binary
jackson-bom
jackson-dataformat-cbor
jackson-dataformat-smile
jackson-dataformats-binary-javadoc
jackson-annotations
jackson-annotations-javadoc
jackson-core
jackson-core-javadoc
jackson-databind
jackson-databind-javadoc
CloudLink
Storage Virtualize
IBM Sterling Order Management

How to mitigate CVE-2020-28491

Install updates from vendor's website.

Jackson Dataformats Binary - addressed in versions 2.11.4, 2.12.1
Log Analysis - update to 1.3.7.2 IF003
OpenShift Logging - addressed in versions 5.1.9, 5.2.8
Autodesk Infraworks - addressed in versions 2021.2 Hotfix 9, 2023.1 Hotfix 1
watsonx.data - update to 2.0.2
jackson-dataformats-binary - update to 2.9.4-6
jackson-bom - update to 2.13.0-150200.3.3.1
jackson-dataformat-cbor - update to 2.13.0-150200.3.3.3
jackson-dataformat-smile - update to 2.13.0-150200.3.3.3
jackson-dataformats-binary - update to 2.13.0-150200.3.3.3
jackson-dataformats-binary-javadoc - update to 2.13.0-150200.3.3.3
jackson-annotations - update to 2.13.0-150200.3.6.1
jackson-annotations-javadoc - update to 2.13.0-150200.3.6.1
jackson-core - update to 2.13.0-150200.3.6.1
jackson-core-javadoc - update to 2.13.0-150200.3.6.1
jackson-databind - update to 2.13.0-150200.3.9.1
jackson-databind-javadoc - update to 2.13.0-150200.3.9.1
Fuse - update to 7.10.0
CloudLink - update to 8.0-3.10.5.1
Storage Virtualize - addressed in versions 8.6.3.0, 8.7.0.0
IBM Sterling Order Management - update to 10.0.2309.0

External References

Related Security Bulletins