← All CVEs

CVE-2017-7525

critical · 9.8

A deserialization flaw was discovered in the jackson-databind, versions before 2.6.7.1, 2.7.9.1 and 2.8.9, which could allow an unauthenticated user to perform code execution by sending the maliciously crafted input to the readValue method of the ObjectMapper.

9.8
CVSS
37.7%
EPSS (exploit prob.)
98th
EPSS percentile
2018-02-06
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Weaknesses

CWE-184CWE-502

Affected products

VendorProductAffected versions
fasterxmljackson-databind< 2.6.7.1
fasterxmljackson-databind>= 2.7.0, < 2.7.9.1
fasterxmljackson-databind>= 2.8.0, < 2.8.9
fasterxmljackson-databind2.9.0
fasterxmljackson-databind2.9.0
debiandebian_linux8.0
debiandebian_linux9.0
netapponcommand_balanceall versions
netapponcommand_performance_managerall versions
netapponcommand_performance_managerall versions
netapponcommand_shiftall versions
netappsnapcenterall versions
redhatopenshift_container_platform4.1
redhatvirtualization4.0
redhatvirtualization_host4.0
redhatenterprise_linux_server7.0
redhatjboss_enterprise_application_platform6.0.0
redhatjboss_enterprise_application_platform6.4.0
redhatjboss_enterprise_application_platform7.0
redhatjboss_enterprise_application_platform7.1
redhatenterprise_linux_server6.0
redhatenterprise_linux_server7.0
redhatjboss_enterprise_application_platform6.0.0
redhatjboss_enterprise_application_platform6.4.0
redhatenterprise_linux_server5.0
redhatopenshift_container_platform3.11
oraclebanking_platform2.5.0
oraclebanking_platform2.6.0
oraclebanking_platform2.6.1
oraclebanking_platform2.6.2
oraclecommunications_billing_and_revenue_management7.5
oraclecommunications_billing_and_revenue_management12.0
oraclecommunications_communications_policy_management>= 12.0, <= 12.5.2
oraclecommunications_diameter_signaling_route< 8.3
oraclecommunications_instant_messaging_server10.0.1
oraclecommunications_instant_messaging_server10.0.1.2.0
oracleenterprise_manager_for_virtualization13.2.2
oracleenterprise_manager_for_virtualization13.2.3
oracleenterprise_manager_for_virtualization13.3.1
oraclefinancial_services_analytical_applications_infrastructure8.0.2.0.0

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2017-7525