CVE-2017-17485

Aliases:GHSA-rfx6-vp9g-rh7vDEBIAN-CVE-2017-17485CGA-247c-p9mw-993mCGA-2fjq-v895-qqvhCGA-2m4m-24j3-m2jhCGA-2wj7-x86r-fr3gCGA-32pv-55g4-62j9CGA-33j6-p5fh-22q9CGA-3xx3-q2ff-m5f6CGA-4f5w-x4q8-7p5gCGA-5gvh-x97v-mvr8CGA-64qh-988w-x6jrCGA-77j3-p8mh-mcr5CGA-9gxg-gvmg-4q26CGA-fg3c-rrxc-w2g6CGA-fh7w-hx42-6492CGA-fmgr-rx4j-vqc8CGA-g3j7-q5gq-86r6CGA-hcgf-wcvp-9939CGA-jxrg-rfwg-r9pcCGA-mg7q-wrmc-3565CGA-p2v7-jm8v-6mhfCGA-p66f-cm59-5hgqCGA-pmmf-jqw3-mrj7CGA-v4xf-9hqh-q6fvCGA-vmrx-h35r-cvcvCGA-w98c-g4cw-5wwgCGA-x329-23jg-2x4jCGA-2phq-x9hp-j8jhCGA-38gc-m7gh-jpq8CGA-483j-p66c-xhgrCGA-5rw9-h39f-9522CGA-77wr-g4wq-2pg3CGA-c8cm-w6gr-5wgwCGA-f7qp-4m92-gpw3CGA-hgc7-q2h8-wmj9CGA-j57h-8gpv-g4vpCGA-mg6c-rrfg-gp66CGA-mrj8-7p22-p534CGA-p625-7vq9-qh29CGA-vmrh-cwxq-4f74CGA-wxww-9qh3-5c76CGA-443v-r94g-qggmCGA-4hpf-mhj7-qw53CGA-5927-2rc3-6rv8CGA-5rcm-6pq4-9vmrCGA-6g38-74gp-234jCGA-cqfc-h25v-jj4jCGA-f9p9-5wp6-r382CGA-jqxx-7h23-mr36CGA-mcc7-5pf7-qm8vCGA-mqv9-q6gh-5m2vCGA-p6xp-jxfx-23jgCGA-phrm-p9q2-78r9CGA-pxvx-g3qr-xqgxCGA-vfx2-3rmg-m5qmCGA-vmrf-446h-55jrCGA-x8j2-rgv7-xwq6CGA-xj4f-mmc6-fh54CGA-xwv8-w5mj-7hfcCGA-33c8-m464-4w5mCGA-46fp-4gg9-jx57CGA-4mh5-2xmr-qw62CGA-695p-8pjx-4jxwCGA-78f8-3j6c-mc73CGA-7rg3-v5g5-v7fwCGA-8fpw-h7cg-qf83CGA-g62w-c6rj-72m3CGA-g779-24p5-phm7CGA-gvqr-c5j7-c45gCGA-j38g-879q-r566CGA-jrmc-823r-9v52CGA-mq6w-9rwx-8jjmCGA-mw6g-v26v-w9q3CGA-wj47-742r-xrc9CGA-wxqc-6pwx-f52rCGA-xmpj-m6r9-r32rCGA-xpw9-j2mv-79mh
Advisory lineage Upstream: 0 Downstream: 13
Modified
Published: 10 Jan 2018, 18:00
Last modified:27 Aug 2025, 20:31

Vulnerability Summary

Overall Risk (default)
high
70/100
CVSS Score
9.8 CRITICAL
v3.1 (cve.org)
EPSS Score
49.73% HIGH
50% probability -30.06%
KEV
Not listed
Ransomware
No reports
Public exploits
None found
Dark Web
Not detected

Timeline

10 Jan 2018, 18:00
Published
Vulnerability first disclosed
27 Aug 2025, 20:31
Last Modified
Vulnerability information updated

Description

FasterXML jackson-databind through 2.8.10 and 2.9.x through 2.9.3 allows unauthenticated remote code execution because of an incomplete fix for the CVE-2017-7525 deserialization flaw. This is exploitable by sending maliciously crafted JSON input to the readValue method of the ObjectMapper, bypassing a blacklist that is ineffective if the Spring libraries are available in the classpath.

CVSS Metrics

  • v3.1CRITICALScore: 9.8CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • v2.0HIGHScore: 7.5AV:N/AC:L/Au:N/C:P/I:P/A:P

EPSS Trends

Current EPSS score: 49.73% Percentile: 99%

Techniques & Countermeasures

  • CWE-502Deserialization of Untrusted Data

    The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

Affected Systems

  • chainguardeco-java-gradle-2.10

    all

  • chainguardeco-java-gradle-2.11

    all

  • chainguardeco-java-gradle-2.12

    all

  • chainguardeco-java-gradle-2.13

    all

  • chainguardeco-java-gradle-2.14

    all

  • chainguardeco-java-gradle-2.14.1

    all

  • chainguardeco-java-gradle-2.4

    all

  • chainguardeco-java-gradle-2.5

    all

  • chainguardeco-java-gradle-2.6

    all

  • chainguardeco-java-gradle-2.7

    all

  • chainguardeco-java-gradle-2.8

    all

  • chainguardeco-java-gradle-2.9

    all

  • chainguardeco-java-gradle-3.0

    all

  • chainguardeco-java-gradle-3.1

    all

  • chainguardeco-java-gradle-3.2

    all

  • chainguardeco-java-gradle-3.2.1

    all

  • chainguardeco-java-gradle-3.3

    all

  • chainguardeco-java-gradle-3.4

    all

  • chainguardeco-java-gradle-3.4.1

    all

  • chainguardeco-java-gradle-3.5

    all

  • chainguardeco-java-gradle-3.5.1

    all

  • chainguardeco-java-gradle-4.0

    all

  • chainguardeco-java-gradle-4.0.1

    all

  • chainguardeco-java-gradle-4.0.2

    all

  • chainguardeco-java-gradle-4.1

    all

  • chainguardeco-java-gradle-4.2

    all

  • chainguardeco-java-gradle-4.2.1

    all

  • chainguardeco-java-gradle-4.3

    all

  • chainguardeco-java-gradle-4.3.1

    all

  • chainguardeco-java-gradle-4.4

    all

  • chainguardeco-java-gradle-4.4.1

    all

  • chainguardhadoop-fips-3.3.6

    all

  • chainguardhadoop-fips-3.4.2

    all

  • chainguardhadoop-fips-3.5

    all

  • debianjackson-databind

    < 2.9.4-1 | < 2.9.4-1 | < 2.9.4-1 | < 2.9.4-1

  • debiandebian_linux

    8.0 | 9.0

  • fasterxmljackson-databind

    < 2.6.7.3 | ≥ 2.7.0, < 2.7.9.2 | ≥ 2.8.0, < 2.8.11 | ≥ 2.9.0, < 2.9.4

  • com.fasterxml.jackson.corejackson-databind

    ≥ 2.9.0, < 2.9.4 | ≥ 2.8.0, < 2.8.11 | < 2.7.9.2

  • netappe-series_santricity_os_controller

    ≥ 11.0.0, ≤ 11.60.3

  • netappe-series_santricity_web_services_proxy

    na

  • netapponcommand_shift

    na

  • netappsnapcenter

    na

  • redhatjboss_enterprise_application_platform

    6.0.0 | 6.4.0 | 7.1

  • redhatopenshift_container_platform

    4.1 | 3.11

References (38)