CVE-2020-10672High· 8.8▾ TwilightFasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.aries.transaction.jms.internal.XaPooledConnectionFactory (aka aries.transaction.jms).
▾ Twilight zone — High severity, or a signal on a lesser flaw
impact 48.4 · likelihood 0.6 · exploitation 0
Need a working PoC? Pro members can cast a request and our team develops one — it lands right here.
Exploit-prediction probability, daily snapshots since Aug 25.
Disclosure to exploitation, from the record and what we observed since indexing it.
Disclosed via NVD
Last analysed / modified upstream
3.1%
FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.aries.transaction.jms.internal.XaPooledConnectionFactory (aka aries.transaction.jms).
jackson-databind >= 2.9.0, < 2.9.10.4debian_linux = 8.0steelstore_cloud_integrated_storageagile_product_lifecycle_management = 9.3.6autovue_for_agile_product_lifecycle_management = 21.0.2banking_digital_experience = 18.1banking_digital_experience = 18.2banking_digital_experience = 18.3banking_digital_experience = 19.1banking_digital_experience = 19.2banking_digital_experience = 20.1banking_platform >= 2.4.0, <= 2.9.0communications_calendar_server = 8.0.0.4.0communications_contacts_server = 8.0.0.4.0communications_contacts_server = 8.0.0.5.0communications_diameter_signaling_router >= 8.0.0, <= 8.2.2communications_element_manager >= 8.2.0, <= 8.2.2communications_evolved_communications_application_server = 7.1communications_instant_messaging_server = 10.0.1.4.0communications_network_charging_and_control >= 12.0.0, <= 12.0.3communications_network_charging_and_control = 6.0.1communications_session_report_manager >= 8.2.0, <= 8.2.2communications_session_route_manager >= 8.2.0, <= 8.2.2enterprise_manager_base_platform = 13.3.0.0enterprise_manager_base_platform = 13.4.0.0financial_services_analytical_applications_infrastructure >= 8.0.6, <= 8.1.0financial_services_institutional_performance_analytics = 8.0.6financial_services_institutional_performance_analytics = 8.0.7financial_services_institutional_performance_analytics = 8.1.0financial_services_price_creation_and_discovery = 8.0.6financial_services_price_creation_and_discovery = 8.0.7financial_services_retail_customer_analytics = 8.0.6global_lifecycle_management_opatch < 12.2.0.1.20insurance_policy_administration_j2ee = 11.0.2.25insurance_policy_administration_j2ee = 11.1.0.15jd_edwards_enterpriseone_orchestrator < 9.2.4.2jd_edwards_enterpriseone_tools < 9.2.4.2primavera_unifier >= 17.7, <= 17.12primavera_unifier = 16.1primavera_unifier = 16.2primavera_unifier = 18.8primavera_unifier = 19.12retail_merchandising_system = 15.0retail_sales_audit = 14.1retail_service_backbone = 14.1retail_service_backbone = 15.0retail_service_backbone = 16.0retail_xstore_point_of_service = 15.0retail_xstore_point_of_service = 16.0retail_xstore_point_of_service = 17.0retail_xstore_point_of_service = 18.0retail_xstore_point_of_service = 19.0weblogic_server = 12.2.1.3.0weblogic_server = 12.2.1.4.0Upgrade past the affected range:
jackson-databind 2.9.10.4global_lifecycle_management_opatch 12.2.0.1.20jd_edwards_enterpriseone_orchestrator 9.2.4.2jd_edwards_enterpriseone_tools 9.2.4.2Connected by shared product, vendor, weakness, or advisory.
CVE-2020-35728High· 8.1FasterXML jackson-databind 2.x before 2.9.10.8 mishandles the interaction between serialization gadgets and typing, related to com.oracle.wls.shaded.org.apache.xalan.lib.sql.JNDIConnectionPool (aka embedded Xalan in org.glassfish.web/jav…
CVE-2020-14061High· 8.1FasterXML jackson-databind 2.x before 2.9.10.5 mishandles the interaction between serialization gadgets and typing, related to oracle.jms.AQjmsQueueConnectionFactory, oracle.jms.AQjmsXATopicConnectionFactory, oracle.jms.AQjmsTopicConnect…
CVE-2020-11113High· 8.8FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.openjpa.ee.WASRegistryManagedRuntime (aka openjpa).
CVE-2020-11112High· 8.8FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.commons.proxy.provider.remoting.RmiProvider (aka apache/commons-proxy).
CVE-2020-11111High· 8.8FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.activemq.* (aka activemq-jms, activemq-core, activemq-pool, and activemq-pool-jms).
CVE-2020-10969High· 8.8FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to javax.swing.JEditorPane.