# Vulnerability CVE-2020-25649 reported on Elasticsearch 7.17.4

**URL:** https://discuss.elastic.co/t/vulnerability-cve-2020-25649-reported-on-elasticsearch-7-17-4/306855
**Category:** Elasticsearch
**Created:** [June 10, 2022, 8:19am UTC](https://discuss.elastic.co/t/vulnerability-cve-2020-25649-reported-on-elasticsearch-7-17-4/306855 "2022-06-10T08:19:20Z")
**Posts on this page:** 4
**Page:** 1

<div class="post-metadata">

### Author: ![sbrunot](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/sbrunot/32/103222_2.png) [@sbrunot](https://discuss.elastic.co/u/sbrunot)
#### Post date: [June 10, 2022, 8:19am UTC](https://discuss.elastic.co/t/vulnerability-cve-2020-25649-reported-on-elasticsearch-7-17-4/306855/1 "2022-06-10T08:19:20Z")

</div>

Hello,

vulnerability CVE-2020-25649 is reported on the jackson-databind-2.10.4.jar library of the ingest-geoip module of Elasticsearch (modules/ingest-geoip/jackson-databind-2.10.4.jar).

Are there any official statements regarding if this vulnerability does indeed apply to Elasticsearch 7.17.4, or any plan to upgrade jackson-databind to a version that does not have the vulnerability ?

If not, is there any way that I can help upgrading this dependency to a higher version ?

Thanks for your help on this.

---

<div class="post-metadata">

### Author: ![ikakavas](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/ikakavas/32/34430_2.png) [@ikakavas](https://discuss.elastic.co/u/ikakavas)
#### Post date: [June 10, 2022, 2:15pm UTC](https://discuss.elastic.co/t/vulnerability-cve-2020-25649-reported-on-elasticsearch-7-17-4/306855/2 "2022-06-10T14:15:42Z")

</div>

Thank you for your report.

Elastic's security reporting guidelines are available at [Security issues | Elastic](https://www.elastic.co/community/security).

Per those guidelines, all reports of potential security issues or vulnerabilities should be sent via email to [security@elastic.co](mailto:security@elastic.co).

We are unable to discuss potential issues of this nature here. Please send your report to the email address above, where it can be appropriately handled.

---

<div class="post-metadata">

### Author: ![sbrunot](https://sea2.discourse-cdn.com/elastic/user_avatar/discuss.elastic.co/sbrunot/32/103222_2.png) [@sbrunot](https://discuss.elastic.co/u/sbrunot)
#### Post date: [June 13, 2022, 7:36am UTC](https://discuss.elastic.co/t/vulnerability-cve-2020-25649-reported-on-elasticsearch-7-17-4/306855/3 "2022-06-13T07:36:39Z")

</div>

email sent, thank you @ikakavas.

---

<div class="post-metadata">

### Author: ![system](https://us1.discourse-cdn.com/elastic/original/3X/1/a/1ac57faf039f6b580b3f104ef42a2a89e41014de.png) [@system](https://discuss.elastic.co/u/system)
#### Post date: [July 11, 2022, 7:36am UTC](https://discuss.elastic.co/t/vulnerability-cve-2020-25649-reported-on-elasticsearch-7-17-4/306855/4 "2022-07-11T07:36:45Z")

</div>

This topic was automatically closed 28 days after the last reply. New replies are no longer allowed.
