CVE-2020-14061

Aliases:GHSA-c2q3-4qrh-fm48DEBIAN-CVE-2020-14061CGA-5638-74q7-7c6fCGA-56hv-gwv4-c7f8CGA-6rm2-8f7x-59p7CGA-8q64-fxhq-f29cCGA-8xjv-xwwv-wxv7CGA-9g62-hc2r-fqx3CGA-9rx7-fwwh-r7qwCGA-cmg7-mmm5-gj5gCGA-frh9-mwmw-mrr9CGA-fw5v-g945-rwx9CGA-gxr6-hj99-qwjqCGA-h8r4-527q-m84mCGA-pxwf-vwq8-p3hxCGA-w854-8cw9-9r72CGA-3f7p-hfm9-x5m2CGA-9p3x-hphc-xx7rCGA-mp98-3q3q-mp3gCGA-qcg6-4w8x-pp79CGA-qw3j-qq9f-mjvcCGA-vphv-94v2-v6jpCGA-vqr3-46j3-9ph6CGA-2563-f4x4-cchhCGA-4qf4-837h-96q7CGA-574f-9294-vrpjCGA-6hqg-q2cr-4236CGA-6vwh-v96g-848jCGA-7j5r-6fv6-j6qgCGA-87vr-mvh3-pj3qCGA-8grj-7jgv-hxv6CGA-9xv7-h87x-vfjfCGA-cfmw-5m3m-ffg7CGA-fhxm-cwmf-v6hrCGA-fwq7-c847-427rCGA-fx88-55rr-8x92CGA-hg3m-92vm-ph48CGA-m3rr-rrm8-v4r3CGA-mhq6-w27c-cfwjCGA-mp4w-vj6f-4mvhCGA-pp87-66rm-f8v3CGA-pw95-3f5v-96fhCGA-w426-f46h-6c8wCGA-2j58-52gv-2wpxCGA-3435-8x4p-5g7qCGA-5vpr-w52p-2973CGA-69c8-j8m9-ch5mCGA-7v9v-w9m4-386cCGA-9383-wx3q-8766CGA-c7vq-wq65-hjm6CGA-cq2p-r2pf-cr9gCGA-f92g-v7m2-g975CGA-fhmm-vmw3-fxwjCGA-fv4f-gfh5-7fr8CGA-m786-839j-4mc6CGA-mfr2-c3vc-cwv9CGA-mwwc-fhrj-fpqjCGA-qxw7-hfx3-4m3r
Advisory lineage Upstream: 0 Downstream: 8
Modified
Published: 14 Jun 2020, 19:42
Last modified:27 Aug 2025, 20:33

Vulnerability Summary

Overall Risk (default)
medium
33/100
CVSS Score
8.1 HIGH
v3.1 (cve.org)
EPSS Score
4.46% LOW
4% probability -1.69%
KEV
Not listed
Ransomware
No reports
Public exploits
None found
Dark Web
Not detected

Timeline

14 Jun 2020, 19:42
Published
Vulnerability first disclosed
27 Aug 2025, 20:33
Last Modified
Vulnerability information updated

Description

FasterXML jackson-databind 2.x before 2.9.10.5 mishandles the interaction between serialization gadgets and typing, related to oracle.jms.AQjmsQueueConnectionFactory, oracle.jms.AQjmsXATopicConnectionFactory, oracle.jms.AQjmsTopicConnectionFactory, oracle.jms.AQjmsXAQueueConnectionFactory, and oracle.jms.AQjmsXAConnectionFactory (aka weblogic/oracle-aqjms).

CVSS Metrics

  • v3.1HIGHScore: 8.1CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
  • v2.0MEDIUMScore: 6.8AV:N/AC:M/Au:N/C:P/I:P/A:P

EPSS Trends

Current EPSS score: 4.46% Percentile: 91%

Techniques & Countermeasures

  • CWE-502Deserialization of Untrusted Data

    The product deserializes untrusted data without sufficiently ensuring that the resulting data will be valid.

Affected Systems

  • chainguardeco-java-gradle-4.10

    all

  • chainguardeco-java-gradle-4.10.1

    all

  • chainguardeco-java-gradle-4.10.2

    all

  • chainguardeco-java-gradle-4.10.3

    all

  • chainguardeco-java-gradle-4.9

    all

  • chainguardeco-java-gradle-5.0

    all

  • chainguardeco-java-gradle-5.1

    all

  • chainguardeco-java-gradle-5.1.1

    all

  • chainguardeco-java-gradle-5.2

    all

  • chainguardeco-java-gradle-5.2.1

    all

  • chainguardeco-java-gradle-5.3

    all

  • chainguardeco-java-gradle-5.3.1

    all

  • chainguardeco-java-gradle-5.4

    all

  • chainguardeco-java-gradle-5.4.1

    all

  • chainguardeco-java-gradle-5.5

    all

  • chainguardeco-java-gradle-5.5.1

    all

  • chainguardeco-java-gradle-5.6

    all

  • chainguardeco-java-gradle-5.6.1

    all

  • chainguardeco-java-gradle-5.6.2

    all

  • chainguardeco-java-gradle-5.6.3

    all

  • chainguardeco-java-gradle-5.6.4

    all

  • chainguardeco-java-gradle-6.0

    all

  • chainguardeco-java-gradle-6.0.1

    all

  • chainguardeco-java-gradle-6.1

    all

  • chainguardeco-java-gradle-6.1.1

    all

  • chainguardeco-java-gradle-6.2

    all

  • chainguardeco-java-gradle-6.2.1

    all

  • chainguardeco-java-gradle-6.2.2

    all

  • debianjackson-databind

    < 2.11.1-1 | < 2.11.1-1 | < 2.11.1-1 | < 2.11.1-1

  • debiandebian_linux

    8.0

  • fasterxmljackson-databind

    ≥ 2.9.0, < 2.9.10.5

  • com.fasterxml.jackson.corejackson-databind

    ≥ 2.9.0, < 2.9.10.5

  • netappactive_iq_unified_manager

    ≥ 7.3 | ≥ 9.5

  • netappsteelstore_cloud_integrated_storage

    na

  • oracleagile_plm

    9.3.6

  • oracleagile_product_lifecycle_management

    9.3.6

  • oracleautovue_for_agile_product_lifecycle_management

    21.0.2

  • oraclebanking_digital_experience

    18.1 | 18.2 | 18.3 | 19.1 | 19.2 | 20.1

  • oraclecommunications_calendar_server

    8.0.0.4.0

  • oraclecommunications_contacts_server

    8.0.0.5.0

  • oraclecommunications_diameter_signaling_router

    ≥ 8.0.0, ≤ 8.2.2

  • oraclecommunications_element_manager

    ≥ 8.2.0, ≤ 8.2.2

  • oraclecommunications_evolved_communications_application_server

    7.1

  • oraclecommunications_instant_messaging_server

    10.0.1.4.0

  • oraclecommunications_session_report_manager

    ≥ 8.2.0, ≤ 8.2.2

  • oraclecommunications_session_route_manager

    ≥ 8.2.0, ≤ 8.2.2

References (16)