Out-of-bounds write in jackson-databind - CVE-2020-36518

 

Out-of-bounds write in jackson-databind - CVE-2020-36518

Published: April 1, 2022 / Updated: November 22, 2023


Vulnerability identifier: #VU61799
CSH Severity: Medium
CVSS v4.0: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:U/U:Green
CVE-ID: CVE-2020-36518
CWE-ID: CWE-787
Exploitation vector: Remote access
Exploit availability: No public exploit available
Affected software:
jackson-databind
IBM Cloud Pak for Watson AIOps
B2B Advanced Communications
IBM i Modernization Engine for Lifecycle Integration
IBM Watson Machine Learning Accelerator
Oracle Banking Platform
Cloudera Observability with IBM
Oracle Utilities Framework
RecoverPoint Classic
Oracle Business Intelligence Enterprise Edition
IBM Business Automation Manager Open Editions
Oracle Financial Services Analytical Applications Infrastructure
Datacap
IBM MQ Appliance
IBM Engineering Requirements Management DOORS Next
Oracle Communications Policy Management
Oracle Retail Service Backbone
Integration Designer
DB2 Warehouse on Cloud Pak for Data
DB2 on Cloud Pak for Data
IBM Engineering Lifecycle Optimization - Publishing
Engineering Lifecycle Management - Jazz Foundation
Storage Virtualize
Dell Data Protection Central
Robotic Process Automation for Cloud Pak
Oracle Linux
Debian Linux
Solaris Cluster
SUSE Manager Proxy
SUSE Manager Server
SUSE Manager Retail Branch Server
SUSE Linux Enterprise Module for SUSE Manager Server
SUSE Enterprise Storage
Red Hat Enterprise Linux for ARM 64
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for x86_64
Anolis OS
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise Realtime Extension
SUSE Linux Enterprise Server
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Module for Development Tools
SUSE Linux Enterprise Desktop
SUSE Linux Enterprise Server for SAP Applications
SUSE Linux Enterprise Module for Basesystem
openSUSE Leap
openEuler
CICS Transaction Gateway
z/Transaction Processing Facility ( z/TPF)
Log Analysis
IBM Process Mining
IBM Cloud Transformation Advisor
Oracle Banking Party Management
Oracle Banking Loans Servicing
Oracle Banking Enterprise Default Management
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
Jira Service Management Data Center
Jira Service Management Server
Dell Secure Connect Gateway
OpenShift Logging
Crowd Data Center
UCD - IBM UrbanCode Deploy
Jira Software Data Center
Oracle Financial Services Behavior Detection Platform
Oracle Financial Services Trade-Based Anti Money Laundering Enterprise Edition
Oracle Financial Services Enterprise Case Management
IBM Business Process Manager
IBM Common Licensing
Oracle SD-WAN Edge
Oracle Health Sciences Empirica Signal
IBM Integration Bus
Enterprise Manager Base Platform
IBM Business Automation Workflow
IBM Cloud Pak for Business Automation
Primavera P6 Enterprise Project Portfolio Management
Oracle Blockchain Platform
Oracle Communications Cloud Native Core Network Repository Function
Oracle Communications Cloud Native Core Binding Support Function
Splunk AppDynamics Database Agent
Autodesk Infraworks
IBM MQ
Netcool Operations Insight
Red Hat Integration Camel-K
Financial Transaction Manager for ACH Services and Check Services
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Sterling B2B Integrator
IBM Maximo Asset Management
IBM Cloud Application Performance Management (APM)
IBM Security Verify Governance
EMC Data Protection Advisor
NetWorker
Oracle Graph Server and Client
API Gateway
AMQ Broker
Oracle Communications Evolved Communications Application Server
JBoss Enterprise Application Platform
Oracle WebLogic Server
Oracle Coherence
Primavera Gateway
AMQ Streams
API Manager
IBM Data Risk Manager
Oracle Financial Services Crime and Compliance Management Studio
Documaker Enterprise Edition
Oracle Global Lifecycle Management NextGen OUI Framework
Stream Analytics
Oracle Communications Cloud Native Core Console
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Oracle Communications Cloud Native Core Network Slice Selection Function
Oracle Communications Cloud Native Core Unified Data Repository
Oracle Communications Cloud Native Core Service Communication Proxy
IBM Cloud Pak System
Quarkus
Siebel UI Framework
Oracle Healthcare Translational Research
Oracle Communications Pricing Design Center
Oracle WebCenter Portal
Oracle Retail Sales Audit
Vert.x
Red Hat Process Automation Manager (formerly JBoss BPM Suite)
Oracle Communications Services Gatekeeper
Oracle Communications Instant Messaging Server
Oracle Communications Billing and Revenue Management
Voice Gateway
Red Hat Single Sign-On
SecurID Authentication Manager
Oracle Access Manager
IBM Qradar SIEM
Jira Software Server
JBoss Data Grid
IBM Cognos Command Center
Cloud Pak for Security (CP4S)
Jazz Reporting Service
Splunk Enterprise
PeopleSoft Enterprise PeopleTools
Oracle AutoVue
Operational Decision Manager
JD Edwards EnterpriseOne Tools
Enterprise Manager for Virtualization
Primavera Unifier
Oracle Autovue for Agile Product Lifecycle Management
IBM Disconnected Log Collector
IBM Tivoli Network Manager (ITNM)
JD Edwards EnterpriseOne Orchestrator
Oracle Agile PLM Framework
IBM App Connect Enterprise
Oracle Commerce Platform
Oracle Commerce Guided Search
Oracle Retail Merchandising System
IBM Security Guardium
rh-sso7-keycloak (Red Hat package)
xsom
bea-stax-api
glassfish-fastinfoset
xml-commons-resolver
xml-commons-apis
rh-sso7 (Red Hat package)
xmlstreambuffer
stax-ex
velocity
slf4j-jdk14
slf4j
QuMagie Mobile
glassfish-jaxb-txw2
glassfish-jaxb-runtime
glassfish-jaxb-core
glassfish-jaxb-api
apache-commons-lang
xalan-j2
jackson-module-jaxb-annotations
jackson-databind
jackson-databind-javadoc
xerces-j2
jackson-databind (Debian package)
jackson-bom
jackson-dataformats-binary-javadoc
jackson-dataformats-binary
jackson-dataformat-smile
jackson-dataformat-cbor
jackson-annotations
jackson-core-javadoc
jackson-core
jackson-annotations-javadoc
jackson-parent
jackson-annotations (Red Hat package)
jackson-modules-base (Red Hat package)
jackson-core (Red Hat package)
jackson-databind (Red Hat package)
jackson-jaxrs-providers (Red Hat package)
jackson-jaxrs-json-provider
jackson-jaxrs-providers
resteasy
jakarta-commons-httpclient
apache-commons-collections
apache-commons-net
javassist-javadoc
javassist
idm-jss-javadoc
idm-jss
idm-ldapjdk-javadoc
idm-ldapjdk
rh-sso7-javapackages-tools (Red Hat package)
idm-tomcatjss
pki-servlet-engine
python3-idm-pki
idm-pki-tools
idm-pki-kra
idm-pki-symkey
idm-pki-acme
idm-pki-base
idm-pki-base-java
idm-pki-server
idm-pki-ca
fasterxml-oss-parent
relaxngDatatype
Oracle Database Server
Big Data Spatial and Graph
Cloud Foundry UAA
Bosh Release for the UAA
IBM Supplied MQ Advanced Queue Manager Container images
watsonx.data
Vue PACS
Oracle Spatial Studio

Detailed vulnerability description

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to a boundary error when processing untrusted input. A remote attacker can trigger out-of-bounds write and cause a denial of service condition on the target system.


How to mitigate CVE-2020-36518

Install updates from vendor's website.

Sources