CVE-2018-5968: High severity fasterxml jackson-databind vulnerability
A deserialization flaw was discovered in the jackson-databind that could allow an unauthenticated user to perform code execution by sending the maliciously crafted input to the readValue method of the ObjectMapper. This issue extends the previous flaws CVE-2017-7525 and CVE-2017-17485 by blacklisting more classes that could be used maliciously.
Other sources
A flaw was found in FasterXML jackson-databind through 2.8.11 and 2.9.x through 2.9.3 which allows unauthenticated remote code execution due to an incomplete fix for the CVE-2017-7525 and CVE-2017-17485 deserialization flaws. This is exploitable via two different gadgets that bypass a blacklist.
References: https://github.com/FasterXML/jackson-databind/issues/1899
Patch: https://github.com/FasterXML/jackson-databind/commit/038b471e2efde2e8f96b4e0be958d3e5a1ff1d05
— Red Hat
FasterXML jackson-databind through 2.8.11 and 2.9.x through 2.9.3 allows unauthenticated remote code execution because of an incomplete fix for the CVE-2017-7525 and CVE-2017-17485 deserialization flaws. This is exploitable via two different gadgets that bypass a blacklist.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:1.5.5.009-1.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.1.13-1.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.2.13-6.SP5_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.1.12-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:8.2.9-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.7-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jackson-annotationsto a version that resolves this vulnerability.Fixed in 0:2.8.11-1.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jackson-coreto a version that resolves this vulnerability.Fixed in 0:2.8.11-1.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.8.11-1.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.8.11-1.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jackson-module-jaxb-annotationsto a version that resolves this vulnerability.Fixed in 0:2.8.11-1.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jackson-modules-java8to a version that resolves this vulnerability.Fixed in 0:2.8.11-1.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.0.8-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.0.3-6.Final_redhat_6.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jbossws-cxfto a version that resolves this vulnerability.Fixed in 0:5.1.10-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.5.31-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-10.SP9_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-10.SP9_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.0.25-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:1.4.18-4.SP2_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-undertow-jastowto a version that resolves this vulnerability.Fixed in 0:2.0.3-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.1.1-4.GA_redhat_2.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.1.8-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.9-1.Final_redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wildfly-javadocsto a version that resolves this vulnerability.Fixed in 0:7.1.1-3.GA_redhat_2.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.1.11-1.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-xml-securityto a version that resolves this vulnerability.Fixed in 0:2.0.9-1.redhat_1.1.ep7.el6 - Upgrade
Upgrade
redhat/eap7-jboss-ec2-eapto a version that resolves this vulnerability.Fixed in 0:7.1.1-3.1.GA_redhat_3.ep7.el6 - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:1.5.5.009-1.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.1.13-1.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.2.13-6.SP5_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.1.12-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:8.2.9-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.7-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jackson-annotationsto a version that resolves this vulnerability.Fixed in 0:2.8.11-1.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jackson-coreto a version that resolves this vulnerability.Fixed in 0:2.8.11-1.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.8.11-1.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.8.11-1.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jackson-module-jaxb-annotationsto a version that resolves this vulnerability.Fixed in 0:2.8.11-1.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jackson-modules-java8to a version that resolves this vulnerability.Fixed in 0:2.8.11-1.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.0.8-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.0.3-6.Final_redhat_6.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jbossws-cxfto a version that resolves this vulnerability.Fixed in 0:5.1.10-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.5.31-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-10.SP9_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-10.SP9_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.0.25-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:1.4.18-4.SP2_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-undertow-jastowto a version that resolves this vulnerability.Fixed in 0:2.0.3-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.1.1-4.GA_redhat_2.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.1.8-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.9-1.Final_redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wildfly-javadocsto a version that resolves this vulnerability.Fixed in 0:7.1.1-3.GA_redhat_2.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.1.11-1.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-xml-securityto a version that resolves this vulnerability.Fixed in 0:2.0.9-1.redhat_1.1.ep7.el7 - Upgrade
Upgrade
redhat/eap7-jboss-ec2-eapto a version that resolves this vulnerability.Fixed in 0:7.1.1-3.1.GA_redhat_3.ep7.el7 - Upgrade
Upgrade
debian/jackson-databindto a version that resolves this vulnerability.Fixed in 2.9.4-1Fixed in 2.8.6-1+deb9u3Fixed in 2.4.2-2+deb8u3 - Upgrade
Upgrade
debian/jackson-databindto a version that resolves this vulnerability.Fixed in 2.9.8-3+deb10u3Fixed in 2.9.8-3+deb10u5Fixed in 2.12.1-1+deb11u1Fixed in 2.14.0-1 - Upgrade
Upgrade
maven/com.fasterxml.jackson.core:jackson-databindto a version that resolves this vulnerability.Fixed in 2.7.9.5 - Upgrade
Upgrade
maven/com.fasterxml.jackson.core:jackson-databindto a version that resolves this vulnerability.Fixed in 2.8.11.1 - Upgrade
Upgrade
maven/com.fasterxml.jackson.core:jackson-databindto a version that resolves this vulnerability.Fixed in 2.9.4 - Upgrade
Upgrade
redhat/jackson-databindto a version that resolves this vulnerability.Fixed in 2.9.4 - Upgrade
Upgrade
FasterXML jackson-databindto a version that resolves this vulnerability.Fixed in 2.9.4
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2018-5968?
CVE-2018-5968 is considered critical due to its potential for arbitrary code execution.
How do I fix CVE-2018-5968?
To remediate CVE-2018-5968, update the affected software packages to the recommended versions listed in the vulnerability advisory.
Which software is affected by CVE-2018-5968?
CVE-2018-5968 affects various Red Hat packages, including eap7-jackson-databind and others in the JBoss ecosystem.
Can CVE-2018-5968 be exploited remotely?
Yes, CVE-2018-5968 can be exploited by an unauthenticated user sending crafted input to vulnerable applications.
What type of vulnerability is CVE-2018-5968?
CVE-2018-5968 is a deserialization vulnerability in the Jackson Databind component.