CVE-2020-35728High· 8.1▾ MidnightPoC availableFasterXML jackson-databind 2.x before 2.9.10.8 mishandles the interaction between serialization gadgets and typing, related to com.oracle.wls.shaded.org.apache.xalan.lib.sql.JNDIConnectionPool (aka embedded Xalan in org.glassfish.web/jav…
▾ Midnight zone — Critical, or high with PoC / in-the-wild
impact 44.6 · likelihood 2.5 · exploitation 12
A public proof-of-concept already exists for this vulnerability — see Exploit availability below.
Public exploit / PoC code seen in 1 source. Availability, not in-the-wild use.
Exploit-prediction probability, daily snapshots since Aug 25.
Disclosure to exploitation, from the record and what we observed since indexing it.
Disclosed via NVD
Last analysed / modified upstream
13%
1 GitHub repo
FasterXML jackson-databind 2.x before 2.9.10.8 mishandles the interaction between serialization gadgets and typing, related to com.oracle.wls.shaded.org.apache.xalan.lib.sql.JNDIConnectionPool (aka embedded Xalan in org.glassfish.web/javax.servlet.jsp.jstl).
jackson-databind >= 2.0.0, < 2.6.7.5jackson-databind >= 2.7.0, < 2.9.10.8debian_linux = 9.0service_level_manageragile_product_lifecycle_management = 9.3.6application_testing_suite = 13.3.0.1autovue = 21.0.2banking_corporate_lending_process_management = 14.2banking_corporate_lending_process_management = 14.3banking_corporate_lending_process_management = 14.5banking_credit_facilities_process_management = 14.2banking_credit_facilities_process_management = 14.3banking_credit_facilities_process_management = 14.5banking_extensibility_workbench = 14.2banking_extensibility_workbench = 14.3banking_extensibility_workbench = 14.5banking_supply_chain_finance = 14.2banking_supply_chain_finance = 14.3banking_supply_chain_finance = 14.5banking_treasury_management = 14.4banking_virtual_account_management = 14.2.0banking_virtual_account_management = 14.3.0banking_virtual_account_management = 14.5.0blockchain_platform <= 21.1.2commerce_platform >= 11.3.0, <= 11.3.2commerce_platform = 11.2.0communications_billing_and_revenue_management = 7.5.0.23.0communications_billing_and_revenue_management = 12.0.0.3.0communications_cloud_native_core_policy = 1.14.0communications_cloud_native_core_unified_data_repository = 1.4.0communications_convergent_charging_controller = 12.0.4.0.0communications_diameter_signaling_route >= 8.0.0.0, <= 8.5.0.0communications_element_manager >= 8.2.0.0, <= 8.2.4.0communications_evolved_communications_application_server = 7.1communications_network_charging_and_control = 12.0.4.0.0communications_policy_management = 12.5.0communications_services_gatekeeper = 7.0communications_session_report_manager >= 8.0.0.0, <= 8.2.2.1communications_session_route_manager >= 8.2.0.0, <= 8.2.2.1communications_unified_inventory_management = 7.4.1data_integrator = 12.2.1.4.0goldengate_application_adapters = 19.1.0.0.0insurance_policy_administration >= 11.1.0, <= 11.3.0insurance_policy_administration = 11.0.2insurance_rules_palette >= 11.1.0, <= 11.3.0insurance_rules_palette = 11.0.2jd_edwards_enterpriseone_orchestrator < 9.2.5.3jd_edwards_enterpriseone_tools < 9.2.5.3primavera_gateway >= 17.12.0, <= 17.12.11primavera_gateway >= 18.8.0, <= 18.8.11primavera_gateway >= 19.12.0, <= 19.12.10primavera_gateway = 20.12.0primavera_unifier >= 17.7, <= 17.12primavera_unifier >= 18.8, <= 19.12primavera_unifier = 20.12retail_customer_management_and_segmentation_foundation >= 16.0, <= 19.0retail_merchandising_system = 15.0.3retail_service_backbone = 14.1.3.2retail_service_backbone = 15.0.3.1retail_service_backbone = 16.0.3.0retail_xstore_point_of_service = 16.0.6retail_xstore_point_of_service = 17.0.4retail_xstore_point_of_service = 18.0.3retail_xstore_point_of_service = 19.0.2webcenter_portal = 12.2.1.3.0webcenter_portal = 12.2.1.4.0Upgrade past the affected range:
jackson-databind 2.9.10.8jd_edwards_enterpriseone_orchestrator 9.2.5.3jd_edwards_enterpriseone_tools 9.2.5.3Field changes observed since this record was first indexed.
Connected by shared product, vendor, weakness, or advisory.
CVE-2020-11113High· 8.8FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.openjpa.ee.WASRegistryManagedRuntime (aka openjpa).
CVE-2020-36182High· 8.1FasterXML jackson-databind 2.x before 2.9.10.8 mishandles the interaction between serialization gadgets and typing, related to org.apache.tomcat.dbcp.dbcp2.cpdsadapter.DriverAdapterCPDS.
CVE-2020-14061High· 8.1FasterXML jackson-databind 2.x before 2.9.10.5 mishandles the interaction between serialization gadgets and typing, related to oracle.jms.AQjmsQueueConnectionFactory, oracle.jms.AQjmsXATopicConnectionFactory, oracle.jms.AQjmsTopicConnect…
CVE-2020-11112High· 8.8FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.commons.proxy.provider.remoting.RmiProvider (aka apache/commons-proxy).
CVE-2020-11111High· 8.8FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to org.apache.activemq.* (aka activemq-jms, activemq-core, activemq-pool, and activemq-pool-jms).
CVE-2020-10969High· 8.8FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to javax.swing.JEditorPane.