CVE-2019-17531

Aliases:GHSA-gjmw-vf9h-g25vRHSA-2019:4192DEBIAN-CVE-2019-17531CGA-2r6j-8p53-fhgcCGA-3fj3-53xx-7g9xCGA-3gg7-ggh8-qxwcCGA-3jcm-g996-v3vwCGA-435h-wxjp-3xq3CGA-5frj-9pqq-qp44CGA-5r46-m4jm-3fj2CGA-62jw-29cf-cgc5CGA-6h76-876h-3jxhCGA-6hc9-47g8-3vjrCGA-84mp-xx3h-x8cpCGA-883w-88pj-733wCGA-94m9-77gj-7333CGA-9pcp-f28q-wg43CGA-9qj4-hqh2-xrjxCGA-ch76-xxcc-xg5vCGA-f4xp-r6qv-344qCGA-grhv-52jr-h4mpCGA-h423-2hff-5f3mCGA-m5x4-g5g3-m9hfCGA-mgm9-6vx3-jg9qCGA-pf85-p29v-g7gmCGA-pjpq-fhhv-g9ghCGA-pmc4-r77r-h98qCGA-ppc5-62cx-89v3CGA-q4p4-j997-jp7jCGA-qg9r-fcxr-ccw9CGA-rv85-jmwh-cxxwCGA-v4q9-q9x9-73wgCGA-v6g8-63mc-vj5wCGA-vc6r-ppx6-vfwxCGA-vc9j-f25r-7wf2CGA-vggq-2g3f-frvjCGA-vjqp-q3f9-q5wgCGA-w62q-47j4-mpjhCGA-wjrw-pjrf-gc6rCGA-x5g3-854q-rr8wCGA-x6rp-p3vp-9r3xCGA-x882-77gj-xj97CGA-x9fj-j4hf-fcw3CGA-xg2v-p6hc-78hjCGA-xgg3-v858-2mr7CGA-2mvh-c8j6-7m29CGA-3g36-5j4x-fxgxCGA-4pxh-3wg3-96j2CGA-53cp-qxf6-fhrpCGA-5j5r-j78g-vp27CGA-67q8-25wh-wh48CGA-9vfq-4fjw-mm4hCGA-9xq7-gcch-69xcCGA-c8xc-mhpc-vxpmCGA-f6mc-p396-2xj8CGA-hgg5-3pjg-6j34CGA-jg6g-qwp7-m7gjCGA-jhpp-x58c-6xwgCGA-jpwr-rw85-x7qpCGA-jxc8-36vq-mppqCGA-p56j-h64q-r2mpCGA-qcfm-4jhc-6v45CGA-v743-24vx-6qvjCGA-v7w2-7jjf-qxq8CGA-v87r-mc6f-85pcCGA-wr2m-p99r-c9rvCGA-x2vv-pj42-755gCGA-x9cx-64f6-xf23CGA-xpmv-2rgc-gvrqCGA-xwp6-fj56-f66qCGA-2g42-pfqg-jc5fCGA-3f37-4w7x-xr2gCGA-3hq8-5rxx-946pCGA-4c54-h8jv-g757CGA-573g-m966-w5m5CGA-5jh6-2j7j-837hCGA-5qcw-j78x-7hcjCGA-648m-rc6h-8qx2CGA-677q-frgm-53c9CGA-6w2w-86vh-295wCGA-7v4g-px27-q24cCGA-845j-4343-4wvmCGA-8wp8-mcrm-7h5jCGA-937q-g4gq-q9q5CGA-c3jj-jx52-6qm5CGA-g6rv-pcxv-v2m5CGA-g7j7-c6x5-5477CGA-g9fj-h8w5-q97jCGA-h29w-966g-x7g8CGA-hmxx-cgp7-q7x5CGA-j5w5-qhx7-g4qpCGA-jgw3-gw39-7656CGA-jq23-w58q-jp7xCGA-jrr9-ppx3-8m9wCGA-mwwg-8g92-h329CGA-pg67-jxhr-5jmxCGA-pmm9-jwfg-g9w2CGA-pxhv-q59h-hv6cCGA-q68c-7r29-rv3vCGA-rp5p-384v-xvvjCGA-rww6-8fq4-3wppCGA-v79w-q9mr-5qxwCGA-v9hg-j7fp-68vqCGA-vp95-5gx8-xcjcCGA-vqh7-83j6-qvcgCGA-w559-whw6-ccp7CGA-wcf2-2mp3-4h33CGA-wh8m-c38p-94r9CGA-x8cv-28jh-p2qrCGA-xg3p-j5fr-c55cCGA-xr26-6432-xm79CGA-xx5m-q2f9-gjv6CGA-22c7-xj8w-68wcCGA-3544-6rqx-g9p8CGA-44vj-gm94-75vqCGA-49hf-cx4j-2pvxCGA-5f3r-49g7-4vqmCGA-5v3f-5wjw-gf43CGA-6hw7-6mjx-c2h8CGA-72vw-4f98-5627CGA-74p7-mwx3-2f5jCGA-7c9v-w82r-836wCGA-8297-h893-ggjhCGA-8784-3pwq-34vhCGA-8m33-32q8-qr9rCGA-8v3w-xrmh-f259CGA-8v85-frmg-7884CGA-9j2q-gfqr-8f32CGA-9p6q-6583-7vpgCGA-c7qg-wmq4-gw6pCGA-cm94-mw2q-jvmhCGA-f6fh-3gr4-qq8gCGA-g7cv-f2vf-2vgjCGA-gp22-642w-h784CGA-gqcg-gqvw-r7xrCGA-gx3f-36gc-g625CGA-j3c5-6xgc-5vhxCGA-jrm9-c9v2-xfr7CGA-jv9g-j742-66h7CGA-mj5w-rj5g-xwf5CGA-p95f-cf72-hxgcCGA-r855-5w8w-jmm4CGA-r9f5-7wgx-fcj2CGA-vcx6-wrw3-qgvvCGA-vfqp-wqh5-w65gCGA-wv6w-jr42-ghf5CGA-xw6r-f8hh-3x4p
Advisory lineage Upstream: 0 Downstream: 11
Modified
Published: 12 Oct 2019, 20:07
Last modified:05 Aug 2024, 01:40

Vulnerability Summary

Overall Risk (default)
high
70/100
CVSS Score
9.8 CRITICAL
v3.1 (nvd)
EPSS Score
5.37% LOW
5% probability +4.18%
KEV
Not listed
Ransomware
No reports
Public exploits
None found
Dark Web
Not detected

Timeline

12 Oct 2019, 20:07
Published
Vulnerability first disclosed
05 Aug 2024, 01:40
Last Modified
Vulnerability information updated

Description

A Polymorphic Typing issue was discovered in FasterXML jackson-databind 2.0.0 through 2.9.10. When Default Typing is enabled (either globally or for a specific property) for an externally exposed JSON endpoint and the service has the apache-log4j-extra (version 1.2.x) jar in the classpath, and an attacker can provide a JNDI service to access, it is possible to make the service execute a malicious payload.

CVSS Metrics

  • v3.1CRITICALScore: 9.8CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • v3.0HIGHScore: 8.1CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
  • v2.0MEDIUMScore: 6.8AV:N/AC:M/Au:N/C:P/I:P/A:P

EPSS Trends

Current EPSS score: 5.37% Percentile: 92%

Techniques & Countermeasures

  • CWE-502Deserialization of Untrusted Data

    The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

Affected Systems

  • chainguardeco-java-gradle-2.10

    all

  • chainguardeco-java-gradle-2.11

    all

  • chainguardeco-java-gradle-2.12

    all

  • chainguardeco-java-gradle-2.13

    all

  • chainguardeco-java-gradle-2.14

    all

  • chainguardeco-java-gradle-2.14.1

    all

  • chainguardeco-java-gradle-2.4

    all

  • chainguardeco-java-gradle-2.5

    all

  • chainguardeco-java-gradle-2.6

    all

  • chainguardeco-java-gradle-2.7

    all

  • chainguardeco-java-gradle-2.8

    all

  • chainguardeco-java-gradle-2.9

    all

  • chainguardeco-java-gradle-3.0

    all

  • chainguardeco-java-gradle-3.1

    all

  • chainguardeco-java-gradle-3.2

    all

  • chainguardeco-java-gradle-3.2.1

    all

  • chainguardeco-java-gradle-3.3

    all

  • chainguardeco-java-gradle-3.4

    all

  • chainguardeco-java-gradle-3.4.1

    all

  • chainguardeco-java-gradle-3.5

    all

  • chainguardeco-java-gradle-3.5.1

    all

  • chainguardeco-java-gradle-4.0

    all

  • chainguardeco-java-gradle-4.0.1

    all

  • chainguardeco-java-gradle-4.0.2

    all

  • chainguardeco-java-gradle-4.1

    all

  • chainguardeco-java-gradle-4.10

    all

  • chainguardeco-java-gradle-4.10.1

    all

  • chainguardeco-java-gradle-4.10.2

    all

  • chainguardeco-java-gradle-4.10.3

    all

  • chainguardeco-java-gradle-4.2

    all

  • chainguardeco-java-gradle-4.2.1

    all

  • chainguardeco-java-gradle-4.3

    all

  • chainguardeco-java-gradle-4.3.1

    all

  • chainguardeco-java-gradle-4.4

    all

  • chainguardeco-java-gradle-4.4.1

    all

  • chainguardeco-java-gradle-4.5

    all

  • chainguardeco-java-gradle-4.5.1

    all

  • chainguardeco-java-gradle-4.6

    all

  • chainguardeco-java-gradle-4.7

    all

  • chainguardeco-java-gradle-4.8

    all

  • chainguardeco-java-gradle-4.8.1

    all

  • chainguardeco-java-gradle-4.9

    all

  • chainguardeco-java-gradle-5.0

    all

  • chainguardeco-java-gradle-5.1

    all

  • chainguardeco-java-gradle-5.1.1

    all

  • chainguardeco-java-gradle-5.2

    all

  • chainguardeco-java-gradle-5.2.1

    all

  • chainguardeco-java-gradle-5.3

    all

  • chainguardeco-java-gradle-5.3.1

    all

  • chainguardeco-java-gradle-5.4

    all

Showing first 50 affected entries in server-rendered view.

References (34)