Remote code execution in jackson-databind - CVE-2017-15095
Published: December 8, 2017 / Updated: October 8, 2018
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary code on the target system.
The vulnerability exists in the jackson-databind development library due to improper implementation of blacklists for input handled by the ObjectMapper object readValue method. A remote unauthenticated attacker can send a malicious input and execute arbitrary code with elevated privileges.
Successful exploitation of this vulnerability may result in complete compromise of vulnerable system.
Affected software
Debian Linux
Red Hat Enterprise Linux for x86_64
Ubuntu
Fedora
z/Transaction Processing Facility ( z/TPF)
Oracle Communications Diameter Signaling Router (DSR)
IBM Cloud Application Performance Management (APM)
Cloudera Observability with IBM
Dell Support Assist Enterprise
StreamSets Data Collector
Storage Virtualize
Red Hat OpenShift Container Platform
JBoss Enterprise Application Platform
Fuse
IBM Cognos Business Intelligence Server
IBM Cognos Analytics
libjackson-json-java (Ubuntu package)
rh-eclipse46-jackson-databind (Red Hat package)
rh-eclipse47-jackson-databind (Red Hat package)
jackson-databind
eap7-jboss-ec2-eap (Red Hat package)
watsonx.data
How to mitigate CVE-2017-15095
Cloudera Observability with IBM - update to 3.6.2
Dell Support Assist Enterprise - update to 4.00.06.00
Fuse - update to 7.5.0
IBM Cognos Analytics - update to 11.0.13
libjackson-json-java (Ubuntu package) - update to 1.9.2-7ubuntu0.2
watsonx.data - addressed in versions 2.0.2, 2.0.3
rh-eclipse46-jackson-databind (Red Hat package) - addressed in versions 2.6.3-2.4.el7, 2.6.3-2.6.el7
rh-eclipse47-jackson-databind (Red Hat package) - update to 2.7.6-3.3.el7
jackson-databind - addressed in versions 2.7.6-5.fc26, 2.7.6-5.fc27, 2.7.6-8.fc26, 2.7.6-8.fc27
StreamSets Data Collector - update to 7.0.0
eap7-jboss-ec2-eap (Red Hat package) - addressed in versions 7.1.1-3.1.GA_redhat_3.ep7.el6, 7.1.1-3.1.GA_redhat_3.ep7.el7
IBM Cloud Application Performance Management (APM) - update to 8.1.4.0.14
Storage Virtualize - addressed in versions 8.6.3.0, 8.7.0.0
External References
Related Security Bulletins
- Remote code execution in jackson-databind in Red Hat Enterprise Linux
- Debian update for jackson-databind
- Red Hat update for jboss
- Red Hat update for jboss
- Red Hat update for jboss
- Red Hat update for jboss
- Multiple vulnerabilities in IBM Cognos Business Intelligence Server
- Remote code execution in jackson-databind
- Multiple vulnerabilities in IBM Cognos Analytics
- Red Hat update for OpenShift Container Platform 4.1.18 logging-elasticsearch5
- Red Hat update for OpenShift Container Platform logging-elasticsearch5-container
- Multiple vulnerabilities in Red Hat Fuse
- Multiple vulnerabilities in z/Transaction Processing Facility
- Red Hat Software Collections update for rh-eclipse46-jackson-databind
- Red Hat JBoss Enterprise Application Platform 7.1.1 for Red Hat Enterprise Linux 6 and Red Hat JBoss Enterprise Application Platform 7.1.1 for Red Hat Enterprise Linux 7 update for eap7-jboss-ec2-eap
- Ubuntu update for libjackson-json-java
- Multiple vulnerabilities in IBM Application Performance Management products
- Multiple vulnerabilities in Dell Support Assist Enterprise
- Multiple vulnerabilities in IBM Storage Virtualize
- Multiple vulnerabilities in IBM watsonx.data
- IBM watsonx.data update for FasterXML jackson-databind
- Fedora 27 update for jackson-databind
- Fedora 26 update for jackson-databind
- Fedora 27 update for jackson-databind
- Fedora 26 update for jackson-databind
- Red Hat Software Collections update for rh-eclipse46-jackson-databind
- Red Hat Developer Tools update for rh-eclipse47-jackson-databind
- Multiple vulnerabilities in Cloudera Observability on Premises with IBM
- Multiple vulnerabilities in IBM StreamSets Data Collector
- Multiple vulnerabilities in Oracle Communications Diameter Signaling Router (DSR)