CVE-2019-12086

Aliases:GHSA-5ww9-j83m-q7qxDEBIAN-CVE-2019-12086CGA-2mw5-cq85-q8w8CGA-2qj2-x4r9-wqxcCGA-34p9-mjmp-j932CGA-3c2g-c48h-j4m3CGA-3q35-xh82-8c3mCGA-682m-8q84-j2cfCGA-6mmr-m2mj-f7wcCGA-6mvq-6ph2-5rhmCGA-6px7-mfqm-xj9wCGA-6q8x-2rrj-h669CGA-6wcm-v63x-gw7jCGA-7r2r-gjjv-qgg6CGA-8m4r-hr8j-p3cwCGA-8vq2-f396-8wccCGA-952v-vffh-7w95CGA-9rj2-wg3f-x78fCGA-f658-6hpv-mh94CGA-f963-vc6c-qrj7CGA-f99v-mjhg-pmg6CGA-g7pp-9wc9-w597CGA-gxw9-wxxg-82vwCGA-j3vq-fj6x-4r95CGA-jf2x-p2q2-3f26CGA-jq65-r99q-5rjjCGA-jw3c-r4gm-pc36CGA-m75h-cr9j-phqhCGA-mx6p-fc22-693qCGA-mxcq-mjf3-c63wCGA-p8g4-5rqx-fcwpCGA-pfpr-vw3v-8jgwCGA-phc2-jwhw-922vCGA-phw3-vp7g-vg59CGA-prxf-62w7-883cCGA-q83w-gfx2-rqc5CGA-r92f-5vp5-qpx9CGA-v9xp-g9wf-c9vhCGA-w855-vr7p-f5cgCGA-x826-8h6h-c6jvCGA-xf4p-v56w-m8g2CGA-xwxv-m5pr-fm77CGA-2ccx-824h-5mw5CGA-3gv5-qc69-7cfpCGA-3hch-7jxx-wmh7CGA-448r-42rw-8vv9CGA-525j-fg46-x4ggCGA-59mv-hw96-r7rgCGA-853g-hc33-ghvmCGA-8cgj-x2m9-f22mCGA-cgfx-vgp4-vgm4CGA-cj5h-j8h3-3388CGA-f8v2-gx3x-x289CGA-fgrq-88gv-5w6fCGA-h9pp-224q-7f29CGA-hmq9-ffpw-g525CGA-j92g-jmrf-xpr8CGA-pjfw-g59h-427pCGA-prww-5f8v-wh42CGA-q678-mr4x-jxxjCGA-rh73-5fp2-2h3qCGA-v424-226f-fpfrCGA-vgfm-7chm-jff8CGA-vxf9-256v-3vxxCGA-xmf2-7pjx-6vq6CGA-36x8-f8rg-9fgxCGA-39f3-q5gp-r2rxCGA-3vr4-vm5h-hq65CGA-3xr8-hqj2-822cCGA-455r-g59r-wvj8CGA-4hmp-xf54-g7c9CGA-67xq-79c5-v9fqCGA-6fhq-29q7-f3rpCGA-6hf9-6c8q-4mfgCGA-6q24-prr2-r4hxCGA-7cpg-q762-8mc7CGA-85c4-wcw6-3386CGA-926w-c5vj-jrghCGA-94j7-876m-ghfqCGA-c4m2-hqx7-rp55CGA-c62r-q3xx-q2pxCGA-cw73-pgq2-mhmwCGA-g72x-g673-m8f4CGA-g7fq-5f22-vwmxCGA-gc75-76m5-g25rCGA-gmmg-8j2c-98mfCGA-h899-fpgw-jxw7CGA-hcr9-x3pm-frr7CGA-hgw4-hjxg-m82rCGA-m8rc-vpw3-cvxcCGA-mf5g-rxvr-w44cCGA-p2jv-cmph-h29hCGA-phwc-5642-98r6CGA-qp8f-6m47-cw4hCGA-r67x-qj62-vwmgCGA-r9p6-hhr8-jj6vCGA-rj6v-gf7h-3w32CGA-v82m-5q94-x8fwCGA-w3pr-g3mh-cgmqCGA-w7g5-6g2x-fxg4CGA-wvp9-5cxp-g389CGA-xw7x-w574-3f2wCGA-xxpc-w6h5-2w38CGA-34gg-v28x-xxf8CGA-3869-m7x4-342vCGA-4668-55rg-qv4mCGA-4fwq-p24q-p73gCGA-4qg2-7m3p-v4hrCGA-5vgq-x7vv-wgqpCGA-65pw-76f2-chvcCGA-66m9-66m2-6g9qCGA-77g8-9xmf-wcj3CGA-7c2p-v3c2-w6gcCGA-9g34-fvfm-x4h5CGA-fm49-3889-77cfCGA-h263-999h-q2vvCGA-hp9p-whxf-mwmmCGA-jj93-7636-vqhfCGA-mhm2-cmxm-4rx5CGA-mrq2-qrjr-r32mCGA-q5hh-4whc-3hxvCGA-r3jv-m9hf-x2h2CGA-r53g-6vvm-wxxpCGA-r85f-wpfq-f6hwCGA-w3x3-5chm-cqw3CGA-w5qg-455g-rm5fCGA-w7mc-mrrj-jpp6CGA-wcf3-3mxf-9mpfCGA-x45c-jc2r-v7fpCGA-xg6f-cf57-qfwgCGA-xv7r-9fhw-666wCGA-xwcc-vgwc-r794
Advisory lineage Upstream: 0 Downstream: 15
Modified
Published: 17 May 2019, 16:57
Last modified:04 Aug 2024, 23:10

Vulnerability Summary

Overall Risk (default)
medium
44/100
CVSS Score
7.5 HIGH
v3.1 (nvd)
EPSS Score
21.95% HIGH
22% probability +8.38%
KEV
Not listed
Ransomware
No reports
Public exploits
1 found
Dark Web
Not detected

Timeline

17 May 2019, 16:57
Published
Vulnerability first disclosed
04 Aug 2024, 23:10
Last Modified
Vulnerability information updated

Description

A Polymorphic Typing issue was discovered in FasterXML jackson-databind 2.x before 2.9.9. When Default Typing is enabled (either globally or for a specific property) for an externally exposed JSON endpoint, the service has the mysql-connector-java jar (8.0.14 or earlier) in the classpath, and an attacker can host a crafted MySQL server reachable by the victim, an attacker can send a crafted JSON message that allows them to read arbitrary local files on the server. This occurs because of missing com.mysql.cj.jdbc.admin.MiniAdmin validation.

CVSS Metrics

  • v3.1HIGHScore: 7.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • v2.0MEDIUMScore: 5AV:N/AC:L/Au:N/C:P/I:N/A:N

EPSS Trends

Current EPSS score: 21.95% Percentile: 98%

Techniques & Countermeasures

  • CWE-502Deserialization of Untrusted Data

    The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

Affected Systems

  • chainguardeco-java-gradle-2.10

    all

  • chainguardeco-java-gradle-2.11

    all

  • chainguardeco-java-gradle-2.12

    all

  • chainguardeco-java-gradle-2.13

    all

  • chainguardeco-java-gradle-2.14

    all

  • chainguardeco-java-gradle-2.14.1

    all

  • chainguardeco-java-gradle-2.4

    all

  • chainguardeco-java-gradle-2.5

    all

  • chainguardeco-java-gradle-2.6

    all

  • chainguardeco-java-gradle-2.7

    all

  • chainguardeco-java-gradle-2.8

    all

  • chainguardeco-java-gradle-2.9

    all

  • chainguardeco-java-gradle-3.0

    all

  • chainguardeco-java-gradle-3.1

    all

  • chainguardeco-java-gradle-3.2

    all

  • chainguardeco-java-gradle-3.2.1

    all

  • chainguardeco-java-gradle-3.3

    all

  • chainguardeco-java-gradle-3.4

    all

  • chainguardeco-java-gradle-3.4.1

    all

  • chainguardeco-java-gradle-3.5

    all

  • chainguardeco-java-gradle-3.5.1

    all

  • chainguardeco-java-gradle-4.0

    all

  • chainguardeco-java-gradle-4.0.1

    all

  • chainguardeco-java-gradle-4.0.2

    all

  • chainguardeco-java-gradle-4.1

    all

  • chainguardeco-java-gradle-4.10

    all

  • chainguardeco-java-gradle-4.10.1

    all

  • chainguardeco-java-gradle-4.10.2

    all

  • chainguardeco-java-gradle-4.10.3

    all

  • chainguardeco-java-gradle-4.2

    all

  • chainguardeco-java-gradle-4.2.1

    all

  • chainguardeco-java-gradle-4.3

    all

  • chainguardeco-java-gradle-4.3.1

    all

  • chainguardeco-java-gradle-4.4

    all

  • chainguardeco-java-gradle-4.4.1

    all

  • chainguardeco-java-gradle-4.5

    all

  • chainguardeco-java-gradle-4.5.1

    all

  • chainguardeco-java-gradle-4.6

    all

  • chainguardeco-java-gradle-4.7

    all

  • chainguardeco-java-gradle-4.8

    all

  • chainguardeco-java-gradle-4.8.1

    all

  • chainguardeco-java-gradle-4.9

    all

  • chainguardeco-java-gradle-5.0

    all

  • chainguardeco-java-gradle-5.1

    all

  • chainguardeco-java-gradle-5.1.1

    all

  • chainguardeco-java-gradle-5.2

    all

  • chainguardeco-java-gradle-5.2.1

    all

  • chainguardeco-java-gradle-5.3

    all

  • chainguardeco-java-gradle-5.3.1

    all

  • chainguardeco-java-gradle-5.4

    all

Showing first 50 affected entries in server-rendered view.

References (63)