CVE-2019-14379
Aliases:GHSA-6fpp-rgj9-8rwcRHSA-2019:2743DEBIAN-CVE-2019-14379CGA-2rp9-vjr9-mj2mCGA-4rj5-9c7q-j5p6CGA-57w3-96x6-xm7pCGA-6pf8-66rf-w5pqCGA-6rr9-7hjv-2v84CGA-7q9w-w4p3-7jrpCGA-7vmh-q94h-266jCGA-82fg-rr84-37w8CGA-85wq-34qx-9rq2CGA-8f6x-75mq-792pCGA-8qqw-vmfm-mj2cCGA-8x3r-gv3v-gmxcCGA-9hv5-3c69-82fjCGA-9q64-4ch4-4grcCGA-9q9f-g7jp-439qCGA-cg9q-22x4-gj5fCGA-cw6c-5mqc-mg2qCGA-cxh9-p68f-qcp5CGA-fjjc-p7v4-g9h2CGA-fx2m-gfxp-q73fCGA-gj3x-4f53-5rmpCGA-h4hh-cgxg-xqgpCGA-j753-c8f3-49gwCGA-j762-cgr8-jq9mCGA-jwf4-gh6w-v4ppCGA-mpww-96m6-qrpvCGA-mvm7-6j6r-cgfwCGA-p36g-6983-qg6qCGA-p4gm-v7xr-7834CGA-qqcw-ff99-428cCGA-qxm2-pm3v-6hhmCGA-v4c5-pp2x-jx8mCGA-vfg9-hg64-65rhCGA-vh6r-4m2c-gwvjCGA-wf6c-8rx9-7wq2CGA-wfcg-w73c-ph6gCGA-whhp-7899-ggjqCGA-wp5w-m88g-6v4rCGA-wrqv-8mfq-737mCGA-x5mm-rxvf-6chpCGA-34q5-pmwf-hpvmCGA-35q2-q7vr-f457CGA-3fwm-7w9p-w84gCGA-47w5-mffx-gf3qCGA-4h9v-wpwc-7fh2CGA-4pvf-2574-xrf6CGA-79hx-rjx3-hqw3CGA-79pp-vfp3-qmgxCGA-9j9c-cv9h-2589CGA-c8qj-9g8r-4fcgCGA-f7cq-22hq-w9q2CGA-hjpc-3vgx-xm2jCGA-q67f-434v-jm5pCGA-qcq9-v3gj-j4vgCGA-qqfc-j7ch-vpv7CGA-qqqq-9vvq-hvpxCGA-r63h-mjjh-fm2mCGA-r6xj-fgmx-f49mCGA-rp7x-946r-hrjpCGA-vxr9-46c8-88w3CGA-wg8g-4vrm-2wrwCGA-xj2v-mq5h-r25rCGA-xq6f-q5gh-9xqfCGA-29j5-2vjw-6wmmCGA-2pwj-jcgh-9fwcCGA-32v8-w4qh-r24pCGA-484c-2jwx-gw24CGA-4xgf-chpx-r5pxCGA-542h-x7wf-842fCGA-5j26-whj9-33xjCGA-5w85-f8jh-jrpgCGA-5wpf-6969-7r96CGA-65g2-qh4h-jm43CGA-8qc7-9hfw-jqm6CGA-8vp2-82qh-vrxgCGA-cm9g-fv2c-fh23CGA-gc8j-r2j4-9rh9CGA-hxw6-2849-55vxCGA-j4vh-r77r-cq5cCGA-j7p6-gf98-8fw2CGA-jp75-ggwv-grwrCGA-jrjm-w5v3-rww8CGA-m32x-362r-9hh4CGA-m3xf-ghw2-h2fhCGA-mfmc-4h37-xxg4CGA-p498-5vg4-4fqjCGA-p4jc-4v6h-7crqCGA-p5w5-5cpg-cqqwCGA-p745-8cvj-g5fwCGA-pc5w-v64v-49hgCGA-q99v-rww8-cwwvCGA-qx52-g58m-63xqCGA-r335-838h-2wxfCGA-r928-5wvr-h8ggCGA-rj25-v769-327cCGA-w4cx-76xh-5vrvCGA-wqx3-vx98-qj6gCGA-wvhw-qjfr-ch4pCGA-x4j7-59mx-xgg9CGA-x8h5-6wjw-h2mjCGA-xhwc-fvgp-hq4gCGA-2w56-xqfj-mf5vCGA-3qjq-74gv-vhgpCGA-3vfv-cv6w-67ppCGA-5xmx-fj3q-x45hCGA-63ww-rm4c-5vm3CGA-67h2-c8jx-g779CGA-77vm-cwfm-j2rhCGA-7jg3-32gc-rw6mCGA-82hr-xp5q-pq82CGA-895q-4m2g-752rCGA-8h66-9xq9-h782CGA-97cx-rc53-9c3fCGA-9mj5-6c3g-v5jpCGA-9q6h-39rh-pc93CGA-c64m-x958-2gr9CGA-g23m-4qq6-3qf3CGA-h3hj-q2hx-55q7CGA-h5c3-r4rf-9hhxCGA-hpvj-jfvq-92wfCGA-hxp7-4pqg-4qhgCGA-m324-chx4-rwxhCGA-m8qh-93g3-489xCGA-qgfm-8pf2-qv2hCGA-r843-fp2r-3g6pCGA-rcvp-83v8-f37wCGA-rw27-3j46-ppcvCGA-vgcr-c2q5-wx3xCGA-vvqx-6w5c-4g4wCGA-xc8p-7776-533f
Advisory lineage Upstream: 0 Downstream: 14
Modified
Published: 29 Jul 2019, 11:42
Last modified:05 Aug 2024, 00:19
Vulnerability Summary
Overall Risk (default)
high
70/100 CVSS Score
9.8 CRITICAL
v3.1 (nvd)
EPSS Score
8.11% LOW
8% probability +6.66%
KEV
Not listed
Ransomware
No reports
Public exploits
None found
Dark Web
Not detected
Timeline
29 Jul 2019, 11:42
Published
Vulnerability first disclosed
05 Aug 2024, 00:19
Last Modified
Vulnerability information updated
Description
SubTypeValidator.java in FasterXML jackson-databind before 2.9.9.2 mishandles default typing when ehcache is used (because of net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), leading to remote code execution.
CVSS Metrics
- v3.1•CRITICAL•Score: 9.8CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- v3.0•CRITICAL•Score: 9.8CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- v2.0•HIGH•Score: 7.5AV:N/AC:L/Au:N/C:P/I:P/A:P
EPSS Trends
Current EPSS score: 8.11%• Percentile: 95%
Techniques & Countermeasures
- CWE-1321•Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution')
The product receives input from an upstream component that specifies attributes that are to be initialized or updated in an object, but it does not properly control modifications of attributes of the object prototype.
Affected Systems
- chainguard•eco-java-gradle-2.10
all
- chainguard•eco-java-gradle-2.11
all
- chainguard•eco-java-gradle-2.12
all
- chainguard•eco-java-gradle-2.13
all
- chainguard•eco-java-gradle-2.14
all
- chainguard•eco-java-gradle-2.14.1
all
- chainguard•eco-java-gradle-2.4
all
- chainguard•eco-java-gradle-2.5
all
- chainguard•eco-java-gradle-2.6
all
- chainguard•eco-java-gradle-2.7
all
- chainguard•eco-java-gradle-2.8
all
- chainguard•eco-java-gradle-2.9
all
- chainguard•eco-java-gradle-3.0
all
- chainguard•eco-java-gradle-3.1
all
- chainguard•eco-java-gradle-3.2
all
- chainguard•eco-java-gradle-3.2.1
all
- chainguard•eco-java-gradle-3.3
all
- chainguard•eco-java-gradle-3.4
all
- chainguard•eco-java-gradle-3.4.1
all
- chainguard•eco-java-gradle-3.5
all
- chainguard•eco-java-gradle-3.5.1
all
- chainguard•eco-java-gradle-4.0
all
- chainguard•eco-java-gradle-4.0.1
all
- chainguard•eco-java-gradle-4.0.2
all
- chainguard•eco-java-gradle-4.1
all
- chainguard•eco-java-gradle-4.10
all
- chainguard•eco-java-gradle-4.10.1
all
- chainguard•eco-java-gradle-4.10.2
all
- chainguard•eco-java-gradle-4.10.3
all
- chainguard•eco-java-gradle-4.2
all
- chainguard•eco-java-gradle-4.2.1
all
- chainguard•eco-java-gradle-4.3
all
- chainguard•eco-java-gradle-4.3.1
all
- chainguard•eco-java-gradle-4.4
all
- chainguard•eco-java-gradle-4.4.1
all
- chainguard•eco-java-gradle-4.5
all
- chainguard•eco-java-gradle-4.5.1
all
- chainguard•eco-java-gradle-4.6
all
- chainguard•eco-java-gradle-4.7
all
- chainguard•eco-java-gradle-4.8
all
- chainguard•eco-java-gradle-4.8.1
all
- chainguard•eco-java-gradle-4.9
all
- chainguard•eco-java-gradle-5.0
all
- chainguard•eco-java-gradle-5.1
all
- chainguard•eco-java-gradle-5.1.1
all
- chainguard•eco-java-gradle-5.2
all
- chainguard•eco-java-gradle-5.2.1
all
- chainguard•eco-java-gradle-5.3
all
- chainguard•eco-java-gradle-5.3.1
all
- chainguard•eco-java-gradle-5.4
all
Showing first 50 affected entries in server-rendered view.
References (98)
- https://lists.debian.org/debian-lts-announce/2019/08/msg00011.html
- https://lists.apache.org/thread.html/e25e734c315f70d8876a846926cfe3bfa1a4888044f146e844caf72f%40%3Ccommits.ambari.apache.org%3E
- https://lists.apache.org/thread.html/f17f63b0f8a57e4a5759e01d25cffc0548f0b61ff5c6bfd704ad2f2a%40%3Ccommits.ambari.apache.org%3E
- https://lists.apache.org/thread.html/525bcf949a4b0da87a375cbad2680b8beccde749522f24c49befe7fb%40%3Ccommits.pulsar.apache.org%3E
- https://lists.apache.org/thread.html/0d4b630d9ee724aee50703397d9d1afa2b2befc9395ba7797d0ccea9%40%3Cdev.tomee.apache.org%3E
- https://lists.apache.org/thread.html/56c8042873595b8c863054c7bfccab4bf2c01c6f5abedae249d914b9%40%3Cdev.tomee.apache.org%3E
- https://lists.apache.org/thread.html/2d2a76440becb610b9a9cb49b15eac3934b02c2dbcaacde1000353e4%40%3Cdev.tomee.apache.org%3E
- https://lists.apache.org/thread.html/34717424b4d08b74f65c09a083d6dd1cb0763f37a15d6de135998c1d%40%3Cdev.tomee.apache.org%3E
- https://lists.apache.org/thread.html/ee0a051428d2c719acfa297d0854a189ea5e284ef3ed491fa672f4be%40%3Cdev.tomee.apache.org%3E
- https://lists.apache.org/thread.html/5ecc333113b139429f4f05000d4aa2886974d4df3269c1dd990bb319%40%3Cdev.tomee.apache.org%3E
- https://lists.apache.org/thread.html/940b4c3fef002461b89a050935337056d4a036a65ef68e0bbd4621ef%40%3Cdev.struts.apache.org%3E
- https://lists.apache.org/thread.html/5fc0e16b7af2590bf1e97c76c136291c4fdb244ee63c65c485c9a7a1%40%3Cdev.tomee.apache.org%3E
- https://lists.apache.org/thread.html/87e46591de8925f719664a845572d184027258c5a7af0a471b53c77b%40%3Cdev.tomee.apache.org%3E
- https://access.redhat.com/errata/RHSA-2019:2743
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/UKUALE2TUCKEKOHE2D342PQXN4MWCSLC/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/OVRZDN2T6AZ6DJCZJ3VSIQIVHBVMVWBL/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/TXRVXNRFHJSQWFHPRJQRI5UPMZ63B544/
- https://lists.apache.org/thread.html/0fcef7321095ce0bc597d468d150cff3d647f4cb3aef3bd4d20e1c69%40%3Ccommits.tinkerpop.apache.org%3E
- https://access.redhat.com/errata/RHSA-2019:2858
- https://access.redhat.com/errata/RHSA-2019:2937
- https://access.redhat.com/errata/RHSA-2019:2935
- https://access.redhat.com/errata/RHSA-2019:2936
- https://access.redhat.com/errata/RHSA-2019:2938
- https://access.redhat.com/errata/RHSA-2019:2998
- https://lists.apache.org/thread.html/859815b2e9f1575acbb2b260b73861c16ca49bca627fa0c46419051f%40%3Cissues.iceberg.apache.org%3E
- https://lists.apache.org/thread.html/689c6bcc6c7612eee71e453a115a4c8581e7b718537025d4b265783d%40%3Cissues.iceberg.apache.org%3E
- https://lists.apache.org/thread.html/2766188be238a446a250ef76801037d452979152d85bce5e46805815%40%3Cissues.iceberg.apache.org%3E
- https://lists.apache.org/thread.html/75f482fdc84abe6d0c8f438a76437c335a7bbeb5cddd4d70b4bc0cbf%40%3Cissues.iceberg.apache.org%3E
- https://lists.apache.org/thread.html/99944f86abefde389da9b4040ea2327c6aa0b53a2ff9352bd4cfec17%40%3Cissues.iceberg.apache.org%3E
- https://lists.apache.org/thread.html/8723b52c2544e6cb804bc8a36622c584acd1bd6c53f2b6034c9fea54%40%3Cissues.iceberg.apache.org%3E
- https://lists.apache.org/thread.html/d161ff3d59c5a8213400dd6afb1cce1fac4f687c32d1e0c0bfbfaa2d%40%3Cissues.iceberg.apache.org%3E
- https://access.redhat.com/errata/RHBA-2019:2824
- https://access.redhat.com/errata/RHSA-2019:3044
- https://access.redhat.com/errata/RHSA-2019:3045
- https://access.redhat.com/errata/RHSA-2019:3050
- https://access.redhat.com/errata/RHSA-2019:3046
- https://lists.apache.org/thread.html/b0656d359c7d40ec9f39c8cc61bca66802ef9a2a12ee199f5b0c1442%40%3Cdev.drill.apache.org%3E
- https://access.redhat.com/errata/RHSA-2019:3149
- https://lists.apache.org/thread.html/519eb0fd45642dcecd9ff74cb3e71c20a4753f7d82e2f07864b5108f%40%3Cdev.drill.apache.org%3E
- https://lists.apache.org/thread.html/f9bc3e55f4e28d1dcd1a69aae6d53e609a758e34d2869b4d798e13cc%40%3Cissues.drill.apache.org%3E
- https://access.redhat.com/errata/RHSA-2019:3200
- https://lists.apache.org/thread.html/6788e4c991f75b89d290ad06b463fcd30bcae99fee610345a35b7bc6%40%3Cissues.iceberg.apache.org%3E
- https://access.redhat.com/errata/RHSA-2019:3292
- https://access.redhat.com/errata/RHSA-2019:3297
- https://access.redhat.com/errata/RHSA-2019:3901
- https://access.redhat.com/errata/RHSA-2020:0727
- https://www.oracle.com/security-alerts/cpuapr2020.html
- https://www.oracle.com/security-alerts/cpujul2020.html
- https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html
- https://www.oracle.com/security-alerts/cpujan2020.html
- https://github.com/FasterXML/jackson-databind/issues/2387
- https://github.com/FasterXML/jackson-databind/compare/jackson-databind-2.9.9.1...jackson-databind-2.9.9.2
- https://security.netapp.com/advisory/ntap-20190814-0001/
- https://lists.apache.org/thread.html/r1b103833cb5bc8466e24ff0ecc5e75b45a705334ab6a444e64e840a0%40%3Cissues.bookkeeper.apache.org%3E
- https://lists.apache.org/thread.html/rf1bbc0ea4a9f014cf94df9a12a6477d24a27f52741dbc87f2fd52ff2%40%3Cissues.geode.apache.org%3E
- https://www.oracle.com/security-alerts/cpuoct2020.html
- https://www.oracle.com/security-alerts/cpuApr2021.html
- https://support.apple.com/kb/HT213189
- http://seclists.org/fulldisclosure/2022/Mar/23
- https://nvd.nist.gov/vuln/detail/CVE-2019-14379
- https://github.com/FasterXML/jackson-databind/commit/ad418eeb974e357f2797aef64aa0e3ffaaa6125b
- https://lists.apache.org/thread.html/f17f63b0f8a57e4a5759e01d25cffc0548f0b61ff5c6bfd704ad2f2a@%3Ccommits.ambari.apache.org%3E
- https://lists.apache.org/thread.html/ee0a051428d2c719acfa297d0854a189ea5e284ef3ed491fa672f4be@%3Cdev.tomee.apache.org%3E
- https://lists.apache.org/thread.html/e25e734c315f70d8876a846926cfe3bfa1a4888044f146e844caf72f@%3Ccommits.ambari.apache.org%3E
- https://lists.apache.org/thread.html/d161ff3d59c5a8213400dd6afb1cce1fac4f687c32d1e0c0bfbfaa2d@%3Cissues.iceberg.apache.org%3E
- https://lists.apache.org/thread.html/b0656d359c7d40ec9f39c8cc61bca66802ef9a2a12ee199f5b0c1442@%3Cdev.drill.apache.org%3E
- https://lists.apache.org/thread.html/99944f86abefde389da9b4040ea2327c6aa0b53a2ff9352bd4cfec17@%3Cissues.iceberg.apache.org%3E
- https://lists.apache.org/thread.html/940b4c3fef002461b89a050935337056d4a036a65ef68e0bbd4621ef@%3Cdev.struts.apache.org%3E
- https://lists.apache.org/thread.html/87e46591de8925f719664a845572d184027258c5a7af0a471b53c77b@%3Cdev.tomee.apache.org%3E
- https://lists.apache.org/thread.html/8723b52c2544e6cb804bc8a36622c584acd1bd6c53f2b6034c9fea54@%3Cissues.iceberg.apache.org%3E
- https://lists.apache.org/thread.html/859815b2e9f1575acbb2b260b73861c16ca49bca627fa0c46419051f@%3Cissues.iceberg.apache.org%3E
- https://lists.apache.org/thread.html/75f482fdc84abe6d0c8f438a76437c335a7bbeb5cddd4d70b4bc0cbf@%3Cissues.iceberg.apache.org%3E
- https://lists.apache.org/thread.html/689c6bcc6c7612eee71e453a115a4c8581e7b718537025d4b265783d@%3Cissues.iceberg.apache.org%3E
- https://lists.apache.org/thread.html/6788e4c991f75b89d290ad06b463fcd30bcae99fee610345a35b7bc6@%3Cissues.iceberg.apache.org%3E
- https://lists.apache.org/thread.html/f9bc3e55f4e28d1dcd1a69aae6d53e609a758e34d2869b4d798e13cc@%3Cissues.drill.apache.org%3E
- https://lists.apache.org/thread.html/r1b103833cb5bc8466e24ff0ecc5e75b45a705334ab6a444e64e840a0@%3Cissues.bookkeeper.apache.org%3E
- https://lists.apache.org/thread.html/rf1bbc0ea4a9f014cf94df9a12a6477d24a27f52741dbc87f2fd52ff2@%3Cissues.geode.apache.org%3E
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/OVRZDN2T6AZ6DJCZJ3VSIQIVHBVMVWBL
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/TXRVXNRFHJSQWFHPRJQRI5UPMZ63B544
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/UKUALE2TUCKEKOHE2D342PQXN4MWCSLC
- https://security.netapp.com/advisory/ntap-20190814-0001
- https://github.com/FasterXML/jackson-databind
- https://lists.apache.org/thread.html/0d4b630d9ee724aee50703397d9d1afa2b2befc9395ba7797d0ccea9@%3Cdev.tomee.apache.org%3E
- https://lists.apache.org/thread.html/0fcef7321095ce0bc597d468d150cff3d647f4cb3aef3bd4d20e1c69@%3Ccommits.tinkerpop.apache.org%3E
- https://lists.apache.org/thread.html/2766188be238a446a250ef76801037d452979152d85bce5e46805815@%3Cissues.iceberg.apache.org%3E
- https://lists.apache.org/thread.html/2d2a76440becb610b9a9cb49b15eac3934b02c2dbcaacde1000353e4@%3Cdev.tomee.apache.org%3E
- https://lists.apache.org/thread.html/34717424b4d08b74f65c09a083d6dd1cb0763f37a15d6de135998c1d@%3Cdev.tomee.apache.org%3E
- https://lists.apache.org/thread.html/519eb0fd45642dcecd9ff74cb3e71c20a4753f7d82e2f07864b5108f@%3Cdev.drill.apache.org%3E
- https://lists.apache.org/thread.html/525bcf949a4b0da87a375cbad2680b8beccde749522f24c49befe7fb@%3Ccommits.pulsar.apache.org%3E
- https://lists.apache.org/thread.html/56c8042873595b8c863054c7bfccab4bf2c01c6f5abedae249d914b9@%3Cdev.tomee.apache.org%3E
- https://lists.apache.org/thread.html/5ecc333113b139429f4f05000d4aa2886974d4df3269c1dd990bb319@%3Cdev.tomee.apache.org%3E
- https://lists.apache.org/thread.html/5fc0e16b7af2590bf1e97c76c136291c4fdb244ee63c65c485c9a7a1@%3Cdev.tomee.apache.org%3E
- https://access.redhat.com/security/updates/classification/#important
- https://bugzilla.redhat.com/show_bug.cgi?id=1737517
- https://security.access.redhat.com/data/csaf/v2/advisories/2019/rhsa-2019_2743.json
- https://access.redhat.com/security/cve/CVE-2019-14379
- https://www.cve.org/CVERecord?id=CVE-2019-14379
- https://security-tracker.debian.org/tracker/CVE-2019-14379