CVE-2017-7525

Source
https://cve.org/CVERecord?id=CVE-2017-7525
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2017-7525.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2017-7525
Aliases
Downstream
CGA (72)
DEBIAN (1)
MGASA (1)
RHSA (16)
ROOT (1)
UBUNTU (1)
Published
2018-02-06T15:29:00Z
Modified
2026-08-07T11:31:26Z
Severity
  • 9.8 (Critical) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H CVSS Calculator
Summary
[none]
Details

A deserialization flaw was discovered in the jackson-databind, versions before 2.6.7.1, 2.7.9.1 and 2.8.9, which could allow an unauthenticated user to perform code execution by sending the maliciously crafted input to the readValue method of the ObjectMapper.

Database specific
{
    "unresolved_ranges":  [
        {
            "cpes":  [
                "cpe:2.3:a:oracle:communications_communications_policy_management:*:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "12.0"
                },
                {
                    "last_affected":  "12.5.2"
                }
            ],
            "source":  "CPE_RANGE",
            "vendor_product":  "oracle:communications_communications_policy_management"
        },
        {
            "cpes":  [
                "cpe:2.3:a:oracle:communications_diameter_signaling_route:*:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "fixed":  "8.3"
                }
            ],
            "source":  "CPE_RANGE",
            "vendor_product":  "oracle:communications_diameter_signaling_route"
        },
        {
            "cpes":  [
                "cpe:2.3:a:oracle:global_lifecycle_management_opatchauto:*:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "fixed":  "12.2.0.1.14"
                }
            ],
            "source":  "CPE_RANGE",
            "vendor_product":  "oracle:global_lifecycle_management_opatchauto"
        },
        {
            "cpes":  [
                "cpe:2.3:a:oracle:primavera_unifier:*:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "17.1"
                },
                {
                    "last_affected":  "17.12"
                }
            ],
            "source":  "CPE_RANGE",
            "vendor_product":  "oracle:primavera_unifier"
        },
        {
            "cpes":  [
                "cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*",
                "cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "8.0"
                },
                {
                    "last_affected":  "8.0"
                },
                {
                    "introduced":  "9.0"
                },
                {
                    "last_affected":  "9.0"
                }
            ],
            "source":  "CPE_STRING",
            "vendor_product":  "debian:debian_linux"
        },
        {
            "cpes":  [
                "cpe:2.3:a:oracle:banking_platform:2.5.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:oracle:banking_platform:2.6.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:oracle:banking_platform:2.6.1:*:*:*:*:*:*:*",
                "cpe:2.3:a:oracle:banking_platform:2.6.2:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "2.5.0"
                },
                {
                    "last_affected":  "2.5.0"
                },
                {
                    "introduced":  "2.6.0"
                },
                {
                    "last_affected":  "2.6.0"
                },
                {
                    "introduced":  "2.6.1"
                },
                {
                    "last_affected":  "2.6.1"
                },
                {
                    "introduced":  "2.6.2"
                },
                {
                    "last_affected":  "2.6.2"
                }
            ],
            "source":  "CPE_STRING",
            "vendor_product":  "oracle:banking_platform"
        },
        {
            "cpes":  [
                "cpe:2.3:a:oracle:communications_billing_and_revenue_management:12.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:oracle:communications_billing_and_revenue_management:7.5:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "7.5"
                },
                {
                    "last_affected":  "7.5"
                },
                {
                    "introduced":  "12.0"
                },
                {
                    "last_affected":  "12.0"
                }
            ],
            "source":  "CPE_STRING",
            "vendor_product":  "oracle:communications_billing_and_revenue_management"
        },
        {
            "cpes":  [
                "cpe:2.3:a:oracle:communications_instant_messaging_server:10.0.1.2.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:oracle:communications_instant_messaging_server:10.0.1:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "10.0.1"
                },
                {
                    "last_affected":  "10.0.1"
                },
                {
                    "introduced":  "10.0.1.2.0"
                },
                {
                    "last_affected":  "10.0.1.2.0"
                }
            ],
            "source":  "CPE_STRING",
            "vendor_product":  "oracle:communications_instant_messaging_server"
        },
        {
            "cpes":  [
                "cpe:2.3:a:oracle:enterprise_manager_for_virtualization:13.2.2:*:*:*:*:*:*:*",
                "cpe:2.3:a:oracle:enterprise_manager_for_virtualization:13.2.3:*:*:*:*:*:*:*",
                "cpe:2.3:a:oracle:enterprise_manager_for_virtualization:13.3.1:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "13.2.2"
                },
                {
                    "last_affected":  "13.2.2"
                },
                {
                    "introduced":  "13.2.3"
                },
                {
                    "last_affected":  "13.2.3"
                },
                {
                    "introduced":  "13.3.1"
                },
                {
                    "last_affected":  "13.3.1"
                }
            ],
            "source":  "CPE_STRING",
            "vendor_product":  "oracle:enterprise_manager_for_virtualization"
        },
        {
            "cpes":  [
                "cpe:2.3:a:oracle:financial_services_analytical_applications_infrastructure:8.0.2.0.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:oracle:financial_services_analytical_applications_infrastructure:8.0.3.0.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:oracle:financial_services_analytical_applications_infrastructure:8.0.4.0.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:oracle:financial_services_analytical_applications_infrastructure:8.0.5.0.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:oracle:financial_services_analytical_applications_infrastructure:8.0.6.0.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:oracle:financial_services_analytical_applications_infrastructure:8.0.7.0.0:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "8.0.2.0.0"
                },
                {
                    "last_affected":  "8.0.2.0.0"
                },
                {
                    "introduced":  "8.0.3.0.0"
                },
                {
                    "last_affected":  "8.0.3.0.0"
                },
                {
                    "introduced":  "8.0.4.0.0"
                },
                {
                    "last_affected":  "8.0.4.0.0"
                },
                {
                    "introduced":  "8.0.5.0.0"
                },
                {
                    "last_affected":  "8.0.5.0.0"
                },
                {
                    "introduced":  "8.0.6.0.0"
                },
                {
                    "last_affected":  "8.0.6.0.0"
                },
                {
                    "introduced":  "8.0.7.0.0"
                },
                {
                    "last_affected":  "8.0.7.0.0"
                }
            ],
            "source":  "CPE_STRING",
            "vendor_product":  "oracle:financial_services_analytical_applications_infrastructure"
        },
        {
            "cpes":  [
                "cpe:2.3:a:oracle:primavera_unifier:16.1:*:*:*:*:*:*:*",
                "cpe:2.3:a:oracle:primavera_unifier:16.2:*:*:*:*:*:*:*",
                "cpe:2.3:a:oracle:primavera_unifier:18.8:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "16.1"
                },
                {
                    "last_affected":  "16.1"
                },
                {
                    "introduced":  "16.2"
                },
                {
                    "last_affected":  "16.2"
                },
                {
                    "introduced":  "18.8"
                },
                {
                    "last_affected":  "18.8"
                }
            ],
            "source":  "CPE_STRING",
            "vendor_product":  "oracle:primavera_unifier"
        },
        {
            "cpes":  [
                "cpe:2.3:a:oracle:utilities_advanced_spatial_and_operational_analytics:2.7.0.1:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "2.7.0.1"
                },
                {
                    "last_affected":  "2.7.0.1"
                }
            ],
            "source":  "CPE_STRING",
            "vendor_product":  "oracle:utilities_advanced_spatial_and_operational_analytics"
        },
        {
            "cpes":  [
                "cpe:2.3:a:oracle:webcenter_portal:12.2.1.3.0:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "12.2.1.3.0"
                },
                {
                    "last_affected":  "12.2.1.3.0"
                }
            ],
            "source":  "CPE_STRING",
            "vendor_product":  "oracle:webcenter_portal"
        },
        {
            "cpes":  [
                "cpe:2.3:a:redhat:jboss_enterprise_application_platform:6.0.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:redhat:jboss_enterprise_application_platform:6.4.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:redhat:jboss_enterprise_application_platform:7.0:*:*:*:*:*:*:*",
                "cpe:2.3:a:redhat:jboss_enterprise_application_platform:7.1:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "6.0.0"
                },
                {
                    "last_affected":  "6.0.0"
                },
                {
                    "introduced":  "6.4.0"
                },
                {
                    "last_affected":  "6.4.0"
                },
                {
                    "introduced":  "7.0"
                },
                {
                    "last_affected":  "7.0"
                },
                {
                    "introduced":  "7.1"
                },
                {
                    "last_affected":  "7.1"
                },
                {
                    "introduced":  "6.0.0"
                },
                {
                    "last_affected":  "6.0.0"
                },
                {
                    "introduced":  "6.4.0"
                },
                {
                    "last_affected":  "6.4.0"
                }
            ],
            "source":  "CPE_STRING",
            "vendor_product":  "redhat:jboss_enterprise_application_platform"
        },
        {
            "cpes":  [
                "cpe:2.3:a:redhat:openshift_container_platform:3.11:*:*:*:*:*:*:*",
                "cpe:2.3:a:redhat:openshift_container_platform:4.1:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "4.1"
                },
                {
                    "last_affected":  "4.1"
                },
                {
                    "introduced":  "3.11"
                },
                {
                    "last_affected":  "3.11"
                }
            ],
            "source":  "CPE_STRING",
            "vendor_product":  "redhat:openshift_container_platform"
        },
        {
            "cpes":  [
                "cpe:2.3:a:redhat:virtualization:4.0:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "4.0"
                },
                {
                    "last_affected":  "4.0"
                }
            ],
            "source":  "CPE_STRING",
            "vendor_product":  "redhat:virtualization"
        },
        {
            "cpes":  [
                "cpe:2.3:a:redhat:virtualization_host:4.0:*:*:*:*:*:*:*"
            ],
            "extracted_events":  [
                {
                    "introduced":  "4.0"
                },
                {
                    "last_affected":  "4.0"
                }
            ],
            "source":  "CPE_STRING",
            "vendor_product":  "redhat:virtualization_host"
        }
    ]
}
References

Affected packages

Git / github.com/fasterxml/jackson-databind

Affected ranges

Type
GIT
Repo
https://github.com/fasterxml/jackson-databind
Events
Database specific
Show details
{
    "cpe":  [
        "cpe:2.3:a:fasterxml:jackson-databind:*:*:*:*:*:*:*:*",
        "cpe:2.3:a:fasterxml:jackson-databind:2.9.0:prerelease1:*:*:*:*:*:*",
        "cpe:2.3:a:fasterxml:jackson-databind:2.9.0:prerelease2:*:*:*:*:*:*"
    ],
    "extracted_events":  [
        {
            "introduced":  "0"
        },
        {
            "fixed":  "2.6.7.1"
        },
        {
            "introduced":  "2.7.0"
        },
        {
            "fixed":  "2.7.9.1"
        },
        {
            "introduced":  "2.8.0"
        },
        {
            "fixed":  "2.8.9"
        },
        {
            "introduced":  "2.9.0-prerelease1"
        },
        {
            "last_affected":  "2.9.0-prerelease1"
        },
        {
            "introduced":  "2.9.0-prerelease2"
        },
        {
            "last_affected":  "2.9.0-prerelease2"
        }
    ],
    "source":  [
        "CPE_RANGE",
        "CPE_STRING"
    ]
}

Affected versions

2.*
2.2.0c
2.6.0-rc3b
2.9.0-prerelease1
2.9.0-prerelease2
jackson-databind-2.*
jackson-databind-2.0.0
jackson-databind-2.0.0-RC1
jackson-databind-2.0.0-RC2
jackson-databind-2.0.0-RC3
jackson-databind-2.0.1
jackson-databind-2.0.2
jackson-databind-2.1.0
jackson-databind-2.1.1
jackson-databind-2.2.0
jackson-databind-2.2.1
jackson-databind-2.2.2
jackson-databind-2.3.0
jackson-databind-2.3.0-rc1
jackson-databind-2.3.1
jackson-databind-2.4.0
jackson-databind-2.4.0-rc1
jackson-databind-2.4.0-rc2
jackson-databind-2.4.0-rc3
jackson-databind-2.4.1
jackson-databind-2.4.1.1
jackson-databind-2.4.1.2
jackson-databind-2.4.1.3
jackson-databind-2.5.0
jackson-databind-2.5.0-rc1
jackson-databind-2.6.0
jackson-databind-2.6.0-rc1
jackson-databind-2.6.0-rc4
jackson-databind-2.6.1
jackson-databind-2.6.2
jackson-databind-2.6.3
jackson-databind-2.6.4
jackson-databind-2.6.5
jackson-databind-2.6.6
jackson-databind-2.6.7
jackson-databind-2.7.0
jackson-databind-2.7.1
jackson-databind-2.7.1-1
jackson-databind-2.7.2
jackson-databind-2.7.3
jackson-databind-2.7.4
jackson-databind-2.7.5
jackson-databind-2.7.6
jackson-databind-2.7.7
jackson-databind-2.7.8
jackson-databind-2.7.9
jackson-databind-2.8.0
jackson-databind-2.8.1
jackson-databind-2.8.2
jackson-databind-2.8.3
jackson-databind-2.8.4
jackson-databind-2.8.5
jackson-databind-2.8.6
jackson-databind-2.8.7
jackson-databind-2.8.8
jackson-databind-2.8.8.1
jackson-databind-2.9.0.pr1
jackson-databind-2.9.0.pr2

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2017-7525.json"