CVE-2018-14718
Aliases:GHSA-645p-88qh-w398DEBIAN-CVE-2018-14718CGA-2p2w-972v-r6mrCGA-2q2c-wqm6-v2grCGA-4538-phf8-9v7fCGA-4fmm-77p7-rf4rCGA-4p48-8x79-cg5hCGA-59w5-4hx4-4v62CGA-5ggw-3rxf-xphxCGA-5gpg-39pj-8wfwCGA-744g-8hf3-f5frCGA-7q74-2642-h7f8CGA-89vf-497w-w3m3CGA-8p63-jf4j-vq6hCGA-9cj8-p8r4-wf73CGA-c775-vpm8-29rvCGA-ccq8-75jx-6j8hCGA-cv8x-626p-2r84CGA-cxv7-5w6x-472rCGA-f26x-r54w-p547CGA-f7vq-5qw8-j62hCGA-g3mw-3rp9-hj7qCGA-g9f8-hxv9-pfxvCGA-h9fv-76vj-pgrcCGA-hmqv-mxjq-j9g3CGA-mvmf-vcrx-x9jgCGA-mx66-h8c4-cgqfCGA-p27c-jhr8-8pxwCGA-p2r8-755v-rg6rCGA-qhpx-qm85-xjm3CGA-qpfm-xh5q-xr3rCGA-r7pg-mx5w-v2wpCGA-rmqq-3r8c-7xgcCGA-x893-cwrm-q453CGA-xqjw-8xw8-9cvfCGA-xrrq-fq5f-5f3vCGA-25rg-8rm6-643pCGA-334x-cchj-w5xgCGA-695x-vxp3-475mCGA-cp7f-qjrh-5gg7CGA-gg4h-wpf9-hgfrCGA-hpcj-r5cx-927pCGA-j3mh-5x2h-7882CGA-j5f4-28gr-5w7hCGA-j763-x8pr-v3x2CGA-mccq-4vh9-5qjpCGA-p56j-x6xj-jqgwCGA-r582-wcm4-v6c3CGA-rvw5-34h6-88m9CGA-v689-gqj8-83vhCGA-w36h-xjjm-7rqgCGA-w65v-v6qf-j944CGA-xmc5-7wvf-2mmfCGA-xpwf-pxq3-8vv2CGA-22rq-p345-v3rvCGA-239v-4274-79gwCGA-2544-3v9h-f647CGA-358p-6q3g-2r76CGA-358q-hf53-4vhrCGA-3647-vmxg-f8cgCGA-5xvv-hw8h-gc4fCGA-6m4r-7xr9-j52pCGA-6pq7-p384-gwr4CGA-75x6-hwcf-qfcfCGA-78wp-34v9-55chCGA-8cr7-j62h-vfrcCGA-8hxc-5gh6-m36vCGA-8jg9-rjjc-63v7CGA-f4pr-pp3j-m75pCGA-f5jh-64v4-6c7jCGA-fcff-rf2w-c384CGA-g3hx-xj9w-cr7jCGA-g5g5-vhjq-m566CGA-hvpw-wg27-5x87CGA-mhwq-r649-gmwgCGA-mj23-xhg9-p3c4CGA-mpp6-5hgj-25prCGA-mw64-mqvj-h94fCGA-r3g4-8mvw-rh7cCGA-r4x5-w5m6-87mpCGA-rwvx-qjfm-4cffCGA-wj9f-xv49-q8cqCGA-x6jp-8fqp-2q72CGA-xcgc-v33g-h76vCGA-546v-8g8m-fgp6CGA-5hxc-3hf6-f47wCGA-5pxf-6cwg-383rCGA-6h73-9qfj-26rmCGA-788x-8wcv-9wvhCGA-7f6g-g67w-gqqmCGA-7mjp-46hx-65xfCGA-9g38-6ppr-mr4pCGA-cf44-2pfg-c5c3CGA-cfwx-hwm8-225mCGA-cpjj-fq9c-h34wCGA-cx4j-pw22-h55wCGA-h4xc-vmqc-ghq7CGA-q423-3cm4-rgp3CGA-qg4x-c24f-r5x2CGA-rmcp-w9h4-w32rCGA-rxmm-4c3x-hq9pCGA-v9qg-75rw-phrmCGA-vh2f-c9vc-3wgmCGA-vm44-x9qq-v88qCGA-wfgr-64x8-5255CGA-wg6x-rr59-5q26CGA-x78j-j8mp-rcwrCGA-xg6j-875v-jhfcCGA-xq4f-j94x-7j3cCGA-xq9h-cj82-qfhc
Advisory lineage Upstream: 0 Downstream: 6
Modified
Published: 02 Jan 2019, 18:00
Last modified:05 Aug 2024, 09:38
Vulnerability Summary
Overall Risk (default)
high
70/100 CVSS Score
9.8 CRITICAL
v3.1 (nvd)
EPSS Score
12.68% MEDIUM
13% probability -1.84%
KEV
Not listed
Ransomware
No reports
Public exploits
None found
Dark Web
Not detected
Timeline
02 Jan 2019, 18:00
Published
Vulnerability first disclosed
05 Aug 2024, 09:38
Last Modified
Vulnerability information updated
Description
FasterXML jackson-databind 2.x before 2.9.7 might allow remote attackers to execute arbitrary code by leveraging failure to block the slf4j-ext class from polymorphic deserialization.
CVSS Metrics
- v3.1•CRITICAL•Score: 9.8CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- v2.0•HIGH•Score: 7.5AV:N/AC:L/Au:N/C:P/I:P/A:P
EPSS Trends
Current EPSS score: 12.68%• Percentile: 96%
Techniques & Countermeasures
- CWE-502•Deserialization of Untrusted Data
The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.
Affected Systems
- chainguard•eco-java-gradle-2.10
all
- chainguard•eco-java-gradle-2.11
all
- chainguard•eco-java-gradle-2.12
all
- chainguard•eco-java-gradle-2.13
all
- chainguard•eco-java-gradle-2.14
all
- chainguard•eco-java-gradle-2.14.1
all
- chainguard•eco-java-gradle-2.4
all
- chainguard•eco-java-gradle-2.5
all
- chainguard•eco-java-gradle-2.6
all
- chainguard•eco-java-gradle-2.7
all
- chainguard•eco-java-gradle-2.8
all
- chainguard•eco-java-gradle-2.9
all
- chainguard•eco-java-gradle-3.0
all
- chainguard•eco-java-gradle-3.1
all
- chainguard•eco-java-gradle-3.2
all
- chainguard•eco-java-gradle-3.2.1
all
- chainguard•eco-java-gradle-3.3
all
- chainguard•eco-java-gradle-3.4
all
- chainguard•eco-java-gradle-3.4.1
all
- chainguard•eco-java-gradle-3.5
all
- chainguard•eco-java-gradle-3.5.1
all
- chainguard•eco-java-gradle-4.0
all
- chainguard•eco-java-gradle-4.0.1
all
- chainguard•eco-java-gradle-4.0.2
all
- chainguard•eco-java-gradle-4.1
all
- chainguard•eco-java-gradle-4.10
all
- chainguard•eco-java-gradle-4.10.1
all
- chainguard•eco-java-gradle-4.10.2
all
- chainguard•eco-java-gradle-4.10.3
all
- chainguard•eco-java-gradle-4.2
all
- chainguard•eco-java-gradle-4.2.1
all
- chainguard•eco-java-gradle-4.3
all
- chainguard•eco-java-gradle-4.3.1
all
- chainguard•eco-java-gradle-4.4
all
- chainguard•eco-java-gradle-4.4.1
all
- chainguard•eco-java-gradle-4.5
all
- chainguard•eco-java-gradle-4.5.1
all
- chainguard•eco-java-gradle-4.6
all
- chainguard•eco-java-gradle-4.7
all
- chainguard•eco-java-gradle-4.8
all
- chainguard•eco-java-gradle-4.8.1
all
- chainguard•eco-java-gradle-4.9
all
- chainguard•eco-java-gradle-5.0
all
- chainguard•eco-java-gradle-5.1
all
- chainguard•eco-java-gradle-5.1.1
all
- chainguard•eco-java-gradle-5.2
all
- chainguard•eco-java-gradle-5.2.1
all
- chainguard•hadoop-fips-3.3.6
all
- chainguard•hadoop-fips-3.4.2
all
- chainguard•hadoop-fips-3.5
all
Showing first 50 affected entries in server-rendered view.
References (47)
- https://lists.debian.org/debian-lts-announce/2019/03/msg00005.html
- https://lists.apache.org/thread.html/6a78f88716c3c57aa74ec05764a37ab3874769a347805903b393b286%40%3Cdev.lucene.apache.org%3E
- https://lists.apache.org/thread.html/82b01bfb6787097427ce97cec6a7127e93718bc05d1efd5eaffc228f%40%3Cdev.lucene.apache.org%3E
- https://lists.apache.org/thread.html/ba973114605d936be276ee6ce09dfbdbf78aa56f6cdc6e79bfa7b8df%40%3Cdev.lucene.apache.org%3E
- https://access.redhat.com/errata/RHSA-2019:0782
- http://www.securityfocus.com/bid/106601
- https://access.redhat.com/errata/RHSA-2019:0877
- https://access.redhat.com/errata/RHBA-2019:0959
- https://www.debian.org/security/2019/dsa-4452
- https://seclists.org/bugtraq/2019/May/68
- https://access.redhat.com/errata/RHSA-2019:1782
- https://access.redhat.com/errata/RHSA-2019:1797
- https://access.redhat.com/errata/RHSA-2019:1822
- https://access.redhat.com/errata/RHSA-2019:1823
- https://access.redhat.com/errata/RHSA-2019:2804
- https://access.redhat.com/errata/RHSA-2019:2858
- https://access.redhat.com/errata/RHSA-2019:3002
- https://access.redhat.com/errata/RHSA-2019:3140
- https://lists.apache.org/thread.html/b0656d359c7d40ec9f39c8cc61bca66802ef9a2a12ee199f5b0c1442%40%3Cdev.drill.apache.org%3E
- https://access.redhat.com/errata/RHSA-2019:3149
- https://lists.apache.org/thread.html/519eb0fd45642dcecd9ff74cb3e71c20a4753f7d82e2f07864b5108f%40%3Cdev.drill.apache.org%3E
- https://lists.apache.org/thread.html/f9bc3e55f4e28d1dcd1a69aae6d53e609a758e34d2869b4d798e13cc%40%3Cissues.drill.apache.org%3E
- https://access.redhat.com/errata/RHSA-2019:3892
- https://access.redhat.com/errata/RHSA-2019:4037
- https://www.oracle.com/security-alerts/cpuapr2020.html
- https://www.oracle.com/technetwork/security-advisory/cpujan2019-5072801.html
- https://www.oracle.com/technetwork/security-advisory/cpuapr2019-5072813.html
- https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html
- https://www.oracle.com/security-alerts/cpujan2020.html
- https://security.netapp.com/advisory/ntap-20190530-0003/
- https://www.oracle.com/security-alerts/cpuoct2020.html
- https://github.com/FasterXML/jackson-databind/commit/87d29af25e82a249ea15858e2d4ecbf64091db44
- https://github.com/FasterXML/jackson-databind/issues/2097
- https://github.com/FasterXML/jackson/wiki/Jackson-Release-2.9.7
- https://lists.apache.org/thread.html/r1d4a247329a8478073163567bbc8c8cb6b49c6bfc2bf58153a857af1%40%3Ccommits.druid.apache.org%3E
- https://nvd.nist.gov/vuln/detail/CVE-2018-14718
- https://lists.apache.org/thread.html/6a78f88716c3c57aa74ec05764a37ab3874769a347805903b393b286@%3Cdev.lucene.apache.org%3E
- https://lists.apache.org/thread.html/82b01bfb6787097427ce97cec6a7127e93718bc05d1efd5eaffc228f@%3Cdev.lucene.apache.org%3E
- https://lists.apache.org/thread.html/b0656d359c7d40ec9f39c8cc61bca66802ef9a2a12ee199f5b0c1442@%3Cdev.drill.apache.org%3E
- https://lists.apache.org/thread.html/ba973114605d936be276ee6ce09dfbdbf78aa56f6cdc6e79bfa7b8df@%3Cdev.lucene.apache.org%3E
- https://lists.apache.org/thread.html/f9bc3e55f4e28d1dcd1a69aae6d53e609a758e34d2869b4d798e13cc@%3Cissues.drill.apache.org%3E
- https://lists.apache.org/thread.html/r1d4a247329a8478073163567bbc8c8cb6b49c6bfc2bf58153a857af1@%3Ccommits.druid.apache.org%3E
- https://security.netapp.com/advisory/ntap-20190530-0003
- https://github.com/FasterXML/jackson-databind
- https://github.com/advisories/GHSA-645p-88qh-w398
- https://lists.apache.org/thread.html/519eb0fd45642dcecd9ff74cb3e71c20a4753f7d82e2f07864b5108f@%3Cdev.drill.apache.org%3E
- https://security-tracker.debian.org/tracker/CVE-2018-14718