CVE-2019-12400: Input Validation
In version 2.0.3 Apache Santuario XML Security for Java, a caching mechanism was introduced to speed up creating new XML documents using a static pool of DocumentBuilders. However, if some untrusted code can register a malicious implementation with the thread context class loader first, then this implementation might be cached and re-used by Apache Santuario - XML Security for Java, leading to potential security flaws when validating signed documents, etc. The vulnerability affects Apache Santuario - XML Security for Java 2.0.x releases from 2.0.3 and all 2.1.x releases before 2.1.4.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-2.redhat_00009.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-commons-beanutilsto a version that resolves this vulnerability.Fixed in 0:1.9.4-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-elto a version that resolves this vulnerability.Fixed in 0:3.0.1-4.b08_redhat_00003.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-jaxbto a version that resolves this vulnerability.Fixed in 0:2.3.3-4.b02_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.5-7.SP3_redhat_00005.1.el6ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.0.20-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.15-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:9.3.8-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.20-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.9.10.2-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jaegertracing-jaeger-client-javato a version that resolves this vulnerability.Fixed in 0:0.34.1-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.28-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.17-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.3.1-8.Final_redhat_00009.1.el6ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-23.SP12_redhat_00012.1.el6ea - Upgrade
Upgrade
redhat/eap7-stax2-apito a version that resolves this vulnerability.Fixed in 0:4.2.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-sun-istack-commonsto a version that resolves this vulnerability.Fixed in 0:3.0.10-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-thriftto a version that resolves this vulnerability.Fixed in 0:0.13.0-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.2.7-4.GA_redhat_00004.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.20-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-opensslto a version that resolves this vulnerability.Fixed in 0:1.0.9-2.SP03_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.9-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-woodstox-coreto a version that resolves this vulnerability.Fixed in 0:6.0.3-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-xml-securityto a version that resolves this vulnerability.Fixed in 0:2.1.4-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-2.redhat_00009.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-commons-beanutilsto a version that resolves this vulnerability.Fixed in 0:1.9.4-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-elto a version that resolves this vulnerability.Fixed in 0:3.0.1-4.b08_redhat_00003.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-jaxbto a version that resolves this vulnerability.Fixed in 0:2.3.3-4.b02_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.5-7.SP3_redhat_00005.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.0.20-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.15-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:9.3.8-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.20-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.9.10.2-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jaegertracing-jaeger-client-javato a version that resolves this vulnerability.Fixed in 0:0.34.1-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.28-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.17-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.3.1-8.Final_redhat_00009.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-23.SP12_redhat_00012.1.el7ea - Upgrade
Upgrade
redhat/eap7-stax2-apito a version that resolves this vulnerability.Fixed in 0:4.2.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-sun-istack-commonsto a version that resolves this vulnerability.Fixed in 0:3.0.10-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-thriftto a version that resolves this vulnerability.Fixed in 0:0.13.0-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.2.7-4.GA_redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.20-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-opensslto a version that resolves this vulnerability.Fixed in 0:1.0.9-2.SP03_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.9-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-woodstox-coreto a version that resolves this vulnerability.Fixed in 0:6.0.3-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-xml-securityto a version that resolves this vulnerability.Fixed in 0:2.1.4-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-2.redhat_00009.1.el8ea - Upgrade
Upgrade
redhat/eap7-apache-commons-beanutilsto a version that resolves this vulnerability.Fixed in 0:1.9.4-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-elto a version that resolves this vulnerability.Fixed in 0:3.0.1-4.b08_redhat_00003.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-jaxbto a version that resolves this vulnerability.Fixed in 0:2.3.3-4.b02_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.5-7.SP3_redhat_00005.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.0.20-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.15-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:9.3.8-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.20-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.9.10.2-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jaegertracing-jaeger-client-javato a version that resolves this vulnerability.Fixed in 0:0.34.1-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.28-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.17-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.3.1-8.Final_redhat_00009.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-23.SP12_redhat_00012.1.el8ea - Upgrade
Upgrade
redhat/eap7-stax2-apito a version that resolves this vulnerability.Fixed in 0:4.2.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-sun-istack-commonsto a version that resolves this vulnerability.Fixed in 0:3.0.10-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-thriftto a version that resolves this vulnerability.Fixed in 0:0.13.0-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.2.7-4.GA_redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.20-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-opensslto a version that resolves this vulnerability.Fixed in 0:1.0.9-2.SP03_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.9-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-woodstox-coreto a version that resolves this vulnerability.Fixed in 0:6.0.3-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-xml-securityto a version that resolves this vulnerability.Fixed in 0:2.1.4-1.redhat_00001.1.el8ea - Upgrade
Upgrade
debian/libxml-security-javato a version that resolves this vulnerability.Fixed in 2.1.7-3 - Upgrade
Upgrade
redhat/xmlsecto a version that resolves this vulnerability.Fixed in 2.1.4 - Upgrade
Upgrade
Apache Santuario - XML Security for Javato a version that resolves this vulnerability.Fixed in 2.1.4
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2019-12400?
CVE-2019-12400 is classified as a high severity vulnerability due to the potential for malicious code execution.
How do I fix CVE-2019-12400?
To fix CVE-2019-12400, upgrade to Apache Santuario XML Security for Java version 2.1.4 or later.
What are the affected versions for CVE-2019-12400?
CVE-2019-12400 affects Apache Santuario XML Security for Java versions between 2.0.3 and 2.0.10.
Which software packages are affected by CVE-2019-12400?
Affected software packages include various components of Red Hat JBoss Enterprise Application Platform 7.2 and other related packages.
Is there a workaround for CVE-2019-12400?
There are no specific workarounds available for CVE-2019-12400; updating the software is the recommended approach.