The product implements a protection mechanism that relies on a list of inputs (or properties of inputs) that are not allowed by policy or otherwise require other action to neutralize before additional processing takes place, but the list is incomplete.
161 vulnerabilities with CWE-184
CVE-2018-7489
CRITICAL
jackson-databind < 2.7.9.3, 2.8.0-2.8.11.1, < 2.9.5 - Remote Code Execution via Deserialization Bypass
CVSS 9.8
CVE-2018-6383
HIGH
Monstra CMS < 3.0.4 - Authenticated Remote Code Execution via .pht or .phar File Upload
CVSS 8.8
CVE-2018-5968
HIGH
FasterXML jackson-databind <2.8.11, 2.9.x<2.9.3 - RCE
CVSS 8.1
CVE-2017-2602
LOW
Jenkins <2.44, 2.32.2 - Info Disclosure
CVSS 3.1
CVE-2017-7525
CRITICAL
jackson-databind <2.6.7.1, <2.7.9.1, <2.8.9 - Code Injection
CVSS 9.8
CVE-2017-15095
CRITICAL
jackson-databind <2.8.10, 2.9.1 - Code Injection
CVSS 9.8
CVE-2017-0909
CRITICAL
Private_address_check <0.4.1 - SSRF
CVSS 9.8
CVE-2017-7540
CRITICAL
rubygem-safemode <1.3.2 - Privilege Escalation
CVSS 9.8
CVE-2016-7076
MEDIUM
sudo < 1.8.18 - Privilege Escalation via wordexp() Argument Bypass
CVSS 6.4
CVE-2016-6189
MEDIUM
SOGo < 2.3.12 and 3.x < 3.1.1 - Authenticated Information Disclosure via Calendar Feed Fields
CVSS 4.3
CVE-2015-5946
HIGH
SuiteCRM 7.2.2 - Code Injection
CVSS 7.8
Details
Vulnerabilities
161