← All CVEs

CVE-2020-9547

critical · 9.8

A public exploit / detection template exists

Weaponised detection is publicly available, which meaningfully raises real-world risk regardless of CVSS. nuclei-templates

FasterXML jackson-databind 2.x before 2.9.10.4 mishandles the interaction between serialization gadgets and typing, related to com.ibatis.sqlmap.engine.transaction.jta.JtaTransactionConfig (aka ibatis-sqlmap).

9.8
CVSS
18.4%
EPSS (exploit prob.)
97th
EPSS percentile
2020-03-02
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Weaknesses

CWE-502

Affected products

VendorProductAffected versions
fasterxmljackson-databind>= 2.0.0, < 2.7.9.7
fasterxmljackson-databind>= 2.8.0, < 2.8.11.6
fasterxmljackson-databind>= 2.9.0, < 2.9.10.4
netappactive_iq_unified_manager>= 7.3
netappactive_iq_unified_manager>= 7.3
netappactive_iq_unified_manager>= 9.5
debiandebian_linux8.0
oracleautovue_for_agile_product_lifecycle_management21.0.2
oraclebanking_platform>= 2.4.0, <= 2.9.0
oraclecommunications_contacts_server8.0.0.4.0
oraclecommunications_evolved_communications_application_server7.1
oraclecommunications_instant_messaging_server10.0.1.4.0
oraclecommunications_network_charging_and_control>= 12.0.0, <= 12.0.3
oraclecommunications_network_charging_and_control6.0.1
oracleenterprise_manager_base_platform13.3.0.0
oracleenterprise_manager_base_platform13.4.0.0
oracleglobal_lifecycle_management_opatch< 12.2.0.1.20
oraclejd_edwards_enterpriseone_orchestrator< 9.2.4.2
oraclejd_edwards_enterpriseone_tools< 9.2.4.2
oracleprimavera_unifier>= 17.7, <= 17.12
oracleprimavera_unifier16.1
oracleprimavera_unifier16.2
oracleprimavera_unifier18.8
oracleprimavera_unifier19.12
oracleretail_xstore_point_of_service15.0
oracleretail_xstore_point_of_service16.0
oracleretail_xstore_point_of_service17.0
oracleretail_xstore_point_of_service18.0
oracleretail_xstore_point_of_service19.0
oracleweblogic_server12.2.1.3.0
oracleweblogic_server12.2.1.4.0

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2020-9547