VDB
Sign up
HIGH7.1

GHSA-vmq6-5m68-f53m

logback serialization vulnerability

Quick fix

GHSA-vmq6-5m68-f53m — ch.qos.logback:logback-classic: upgrade to the fixed version with the command below.

# pom.xml: bump <version>1.3.12</version> for ch.qos.logback:logback-classic

Details

A serialization vulnerability in logback receiver component part of logback allows an attacker to mount a Denial-Of-Service attack by sending poisoned data.

This is only exploitable if logback receiver component is deployed. See https://logback.qos.ch/manual/receivers.html

Are you affected?

Enter the version of the package you're using.

Affected packages

Maven/ch.qos.logback:logback-classic
Introduced in: 1.3.0Fixed in: 1.3.12
Fix# pom.xml: bump <version>1.3.12</version> for ch.qos.logback:logback-classic
Maven/ch.qos.logback:logback-classic
Introduced in: 1.4.0Fixed in: 1.4.12
Fix# pom.xml: bump <version>1.4.12</version> for ch.qos.logback:logback-classic
Maven/ch.qos.logback:logback-core
Introduced in: 1.3.0Fixed in: 1.3.12
Fix# pom.xml: bump <version>1.3.12</version> for ch.qos.logback:logback-core
Maven/ch.qos.logback:logback-core
Introduced in: 1.4.0Fixed in: 1.4.12
Fix# pom.xml: bump <version>1.4.12</version> for ch.qos.logback:logback-core
Maven/ch.qos.logback:logback-core
Introduced in: 0Fixed in: 1.2.13
Fix# pom.xml: bump <version>1.2.13</version> for ch.qos.logback:logback-core
Maven/ch.qos.logback:logback-classic
Introduced in: 0Fixed in: 1.2.13
Fix# pom.xml: bump <version>1.2.13</version> for ch.qos.logback:logback-classic

References