CVE-2019-12423: High severity Apache CXF vulnerability
Apache CXF could allow a remote attacker to obtain sensitive information, caused by a flaw when ships with OpenId Connect JWK Keys service. By accessing the JWK keystore file, an attacker could exploit this vulnerability to obtain the public keys in JWK format, and use this information to launch further attacks against the affected system.
Other sources
Apache CXF ships with a OpenId Connect JWK Keys service, which allows a client to obtain the public keys in JWK format, which can then be used to verify the signature of tokens issued by the service. Typically, the service obtains the public key from a local keystore (JKS/PKCS12) by specifing the path of the keystore and the alias of the keystore entry. This case is not vulnerable. However it is also possible to obtain the keys from a JWK keystore file, by setting the configuration parameter "rs.security.keystore.type" to "jwk". For this case all keys are returned in this file "as is", including all private key and secret key credentials. This is an obvious security risk if the user has configured the signature keystore file with private or secret key credentials. From CXF 3.3.5 and 3.2.12, it is mandatory to specify an alias corresponding to the id of the key in the JWK file, and only this key is returned. In addition, any private key information is omitted by default. "oct" keys, which contain secret keys, are not returned at all.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-4.redhat_00010.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.2.12-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.60.0-2.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-codehaus-jacksonto a version that resolves this vulnerability.Fixed in 0:1.9.13-10.redhat_00007.1.el6ea - Upgrade
Upgrade
redhat/eap7-cryptacularto a version that resolves this vulnerability.Fixed in 0:1.2.4-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-elto a version that resolves this vulnerability.Fixed in 0:3.0.1-5.b08_redhat_00004.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-javamailto a version that resolves this vulnerability.Fixed in 0:1.6.2-2.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.5-10.SP3_redhat_00008.1.el6ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.0.21-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernate-commons-annotationsto a version that resolves this vulnerability.Fixed in 0:5.0.5-1.Final_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernate-searchto a version that resolves this vulnerability.Fixed in 0:5.10.7-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.4-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-coreto a version that resolves this vulnerability.Fixed in 0:4.4.5-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.9.10.2-2.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jasyptto a version that resolves this vulnerability.Fixed in 0:1.9.3-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-javaee-security-soteriato a version that resolves this vulnerability.Fixed in 0:1.0.0-3.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jaxbintrosto a version that resolves this vulnerability.Fixed in 0:1.0.3-1.GA_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-classfilewriterto a version that resolves this vulnerability.Fixed in 0:1.2.4-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-common-beansto a version that resolves this vulnerability.Fixed in 0:2.0.1-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.31-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-invocationto a version that resolves this vulnerability.Fixed in 0:1.5.2-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.8.9-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-openjdk-orbto a version that resolves this vulnerability.Fixed in 0:8.1.4-3.Final_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.18-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-remoting-jmxto a version that resolves this vulnerability.Fixed in 0:3.0.4-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-security-negotiationto a version that resolves this vulnerability.Fixed in 0:3.0.6-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.3.1-10.Final_redhat_00011.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-threadsto a version that resolves this vulnerability.Fixed in 0:2.3.3-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jbossws-commonto a version that resolves this vulnerability.Fixed in 0:3.2.3-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jgroupsto a version that resolves this vulnerability.Fixed in 0:4.0.20-2.Final_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jgroups-azureto a version that resolves this vulnerability.Fixed in 0:1.2.1-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jgroups-kubernetesto a version that resolves this vulnerability.Fixed in 0:1.0.13-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.8-1.Final_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-opensamlto a version that resolves this vulnerability.Fixed in 0:3.3.1-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-7.Final_redhat_00006.1.el6ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.6.1-9.SP8_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-slf4j-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:1.0.4-1.GA_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-smallrye-configto a version that resolves this vulnerability.Fixed in 0:1.3.6-1.SP01_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-smallrye-healthto a version that resolves this vulnerability.Fixed in 0:1.0.2-2.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.30-2.SP2_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-weld-cdito a version that resolves this vulnerability.Fixed in 2.0-api-0:2.0.0-4.SP1_redhat_00004.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.2.8-3.GA_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.6.6-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-naming-clientto a version that resolves this vulnerability.Fixed in 0:1.0.12-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.10-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.2.5-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-4.redhat_00010.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.2.12-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.60.0-2.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-codehaus-jacksonto a version that resolves this vulnerability.Fixed in 0:1.9.13-10.redhat_00007.1.el7ea - Upgrade
Upgrade
redhat/eap7-cryptacularto a version that resolves this vulnerability.Fixed in 0:1.2.4-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-elto a version that resolves this vulnerability.Fixed in 0:3.0.1-5.b08_redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-javamailto a version that resolves this vulnerability.Fixed in 0:1.6.2-2.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.5-10.SP3_redhat_00008.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.0.21-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernate-commons-annotationsto a version that resolves this vulnerability.Fixed in 0:5.0.5-1.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernate-searchto a version that resolves this vulnerability.Fixed in 0:5.10.7-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.4-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-coreto a version that resolves this vulnerability.Fixed in 0:4.4.5-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.9.10.2-2.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jasyptto a version that resolves this vulnerability.Fixed in 0:1.9.3-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-javaee-security-soteriato a version that resolves this vulnerability.Fixed in 0:1.0.0-3.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jaxbintrosto a version that resolves this vulnerability.Fixed in 0:1.0.3-1.GA_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-classfilewriterto a version that resolves this vulnerability.Fixed in 0:1.2.4-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-common-beansto a version that resolves this vulnerability.Fixed in 0:2.0.1-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.31-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-invocationto a version that resolves this vulnerability.Fixed in 0:1.5.2-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.8.9-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-openjdk-orbto a version that resolves this vulnerability.Fixed in 0:8.1.4-3.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.18-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-remoting-jmxto a version that resolves this vulnerability.Fixed in 0:3.0.4-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-security-negotiationto a version that resolves this vulnerability.Fixed in 0:3.0.6-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.3.1-10.Final_redhat_00011.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-threadsto a version that resolves this vulnerability.Fixed in 0:2.3.3-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jbossws-commonto a version that resolves this vulnerability.Fixed in 0:3.2.3-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jgroupsto a version that resolves this vulnerability.Fixed in 0:4.0.20-2.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jgroups-azureto a version that resolves this vulnerability.Fixed in 0:1.2.1-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jgroups-kubernetesto a version that resolves this vulnerability.Fixed in 0:1.0.13-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.8-1.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-opensamlto a version that resolves this vulnerability.Fixed in 0:3.3.1-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-7.Final_redhat_00006.1.el7ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.6.1-9.SP8_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-slf4j-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:1.0.4-1.GA_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-smallrye-configto a version that resolves this vulnerability.Fixed in 0:1.3.6-1.SP01_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-smallrye-healthto a version that resolves this vulnerability.Fixed in 0:1.0.2-2.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.30-2.SP2_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-weld-cdito a version that resolves this vulnerability.Fixed in 2.0-api-0:2.0.0-4.SP1_redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.2.8-3.GA_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.6.6-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-naming-clientto a version that resolves this vulnerability.Fixed in 0:1.0.12-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.10-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.2.5-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-4.redhat_00010.1.el8ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.2.12-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.60.0-2.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-codehaus-jacksonto a version that resolves this vulnerability.Fixed in 0:1.9.13-10.redhat_00007.1.el8ea - Upgrade
Upgrade
redhat/eap7-cryptacularto a version that resolves this vulnerability.Fixed in 0:1.2.4-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-elto a version that resolves this vulnerability.Fixed in 0:3.0.1-5.b08_redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-javamailto a version that resolves this vulnerability.Fixed in 0:1.6.2-2.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.5-10.SP3_redhat_00008.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.0.21-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernate-commons-annotationsto a version that resolves this vulnerability.Fixed in 0:5.0.5-1.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernate-searchto a version that resolves this vulnerability.Fixed in 0:5.10.7-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.4-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-coreto a version that resolves this vulnerability.Fixed in 0:4.4.5-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.9.10.2-2.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jasyptto a version that resolves this vulnerability.Fixed in 0:1.9.3-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-javaee-security-soteriato a version that resolves this vulnerability.Fixed in 0:1.0.0-3.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jaxbintrosto a version that resolves this vulnerability.Fixed in 0:1.0.3-1.GA_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-classfilewriterto a version that resolves this vulnerability.Fixed in 0:1.2.4-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-common-beansto a version that resolves this vulnerability.Fixed in 0:2.0.1-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.31-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-invocationto a version that resolves this vulnerability.Fixed in 0:1.5.2-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.8.9-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-openjdk-orbto a version that resolves this vulnerability.Fixed in 0:8.1.4-3.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.18-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-remoting-jmxto a version that resolves this vulnerability.Fixed in 0:3.0.4-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-security-negotiationto a version that resolves this vulnerability.Fixed in 0:3.0.6-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.3.1-10.Final_redhat_00011.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-threadsto a version that resolves this vulnerability.Fixed in 0:2.3.3-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jbossws-commonto a version that resolves this vulnerability.Fixed in 0:3.2.3-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jgroupsto a version that resolves this vulnerability.Fixed in 0:4.0.20-2.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jgroups-azureto a version that resolves this vulnerability.Fixed in 0:1.2.1-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jgroups-kubernetesto a version that resolves this vulnerability.Fixed in 0:1.0.13-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.8-1.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-opensamlto a version that resolves this vulnerability.Fixed in 0:3.3.1-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-7.Final_redhat_00006.1.el8ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.6.1-9.SP8_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-slf4j-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:1.0.4-1.GA_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-smallrye-configto a version that resolves this vulnerability.Fixed in 0:1.3.6-1.SP01_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-smallrye-healthto a version that resolves this vulnerability.Fixed in 0:1.0.2-2.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.30-2.SP2_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-weld-cdito a version that resolves this vulnerability.Fixed in 2.0-api-0:2.0.0-4.SP1_redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.2.8-3.GA_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.6.6-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-naming-clientto a version that resolves this vulnerability.Fixed in 0:1.0.12-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.10-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.2.5-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.5-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-elytron-webto a version that resolves this vulnerability.Fixed in 0:1.6.1-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-jaxbto a version that resolves this vulnerability.Fixed in 0:2.3.3-4.b02_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-10.SP09_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.8-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.16-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:9.4.18-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.20-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-annotationsto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-coreto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-baseto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-java8to a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jaegertracing-jaeger-client-javato a version that resolves this vulnerability.Fixed in 0:0.34.3-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jandexto a version that resolves this vulnerability.Fixed in 0:2.1.2-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-genericjmsto a version that resolves this vulnerability.Fixed in 0:2.0.4-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.10.0-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.1-5.Final_redhat_00006.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-vfsto a version that resolves this vulnerability.Fixed in 0:3.2.15-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-weldto a version that resolves this vulnerability.Fixed in 3.1-api-0:3.1.0-6.SP2_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-microprofile-configto a version that resolves this vulnerability.Fixed in 0:1.4.0-1.redhat_00003.1.el6ea - Upgrade
Upgrade
redhat/eap7-microprofile-healthto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-microprofile-metricsto a version that resolves this vulnerability.Fixed in 0:2.3.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-microprofile-opentracingto a version that resolves this vulnerability.Fixed in 0:1.3.3-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-microprofile-rest-clientto a version that resolves this vulnerability.Fixed in 0:1.4.0-1.redhat_00004.1.el6ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-23.SP12_redhat_00012.1.el6ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.2-3.Final_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-smallrye-configto a version that resolves this vulnerability.Fixed in 0:1.6.2-3.redhat_00004.1.el6ea - Upgrade
Upgrade
redhat/eap7-smallrye-healthto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00004.1.el6ea - Upgrade
Upgrade
redhat/eap7-smallrye-metricsto a version that resolves this vulnerability.Fixed in 0:2.4.0-1.redhat_00004.1.el6ea - Upgrade
Upgrade
redhat/eap7-smallrye-opentracingto a version that resolves this vulnerability.Fixed in 0:1.3.4-1.redhat_00004.1.el6ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.24.0-2.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-stax2-apito a version that resolves this vulnerability.Fixed in 0:4.2.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-sun-istack-commonsto a version that resolves this vulnerability.Fixed in 0:3.0.10-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.30-3.SP3_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-weld-coreto a version that resolves this vulnerability.Fixed in 0:3.1.4-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.1-5.GA_redhat_00003.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.6-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.20-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.11-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-woodstox-coreto a version that resolves this vulnerability.Fixed in 0:6.0.3-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.5-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-elytron-webto a version that resolves this vulnerability.Fixed in 0:1.6.1-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-jaxbto a version that resolves this vulnerability.Fixed in 0:2.3.3-4.b02_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-10.SP09_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.8-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.16-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:9.4.18-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.20-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-annotationsto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-coreto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-baseto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-java8to a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jaegertracing-jaeger-client-javato a version that resolves this vulnerability.Fixed in 0:0.34.3-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jandexto a version that resolves this vulnerability.Fixed in 0:2.1.2-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-genericjmsto a version that resolves this vulnerability.Fixed in 0:2.0.4-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.10.0-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.1-5.Final_redhat_00006.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-vfsto a version that resolves this vulnerability.Fixed in 0:3.2.15-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-weldto a version that resolves this vulnerability.Fixed in 3.1-api-0:3.1.0-6.SP2_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-microprofile-configto a version that resolves this vulnerability.Fixed in 0:1.4.0-1.redhat_00003.1.el7ea - Upgrade
Upgrade
redhat/eap7-microprofile-healthto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-microprofile-metricsto a version that resolves this vulnerability.Fixed in 0:2.3.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-microprofile-opentracingto a version that resolves this vulnerability.Fixed in 0:1.3.3-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-microprofile-rest-clientto a version that resolves this vulnerability.Fixed in 0:1.4.0-1.redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-23.SP12_redhat_00012.1.el7ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.2-3.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-smallrye-configto a version that resolves this vulnerability.Fixed in 0:1.6.2-3.redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-smallrye-healthto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-smallrye-metricsto a version that resolves this vulnerability.Fixed in 0:2.4.0-1.redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-smallrye-opentracingto a version that resolves this vulnerability.Fixed in 0:1.3.4-1.redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.24.0-2.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-stax2-apito a version that resolves this vulnerability.Fixed in 0:4.2.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-sun-istack-commonsto a version that resolves this vulnerability.Fixed in 0:3.0.10-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.30-3.SP3_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-weld-coreto a version that resolves this vulnerability.Fixed in 0:3.1.4-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.1-5.GA_redhat_00003.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.6-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.20-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.11-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-woodstox-coreto a version that resolves this vulnerability.Fixed in 0:6.0.3-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.5-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-elytron-webto a version that resolves this vulnerability.Fixed in 0:1.6.1-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-jaxbto a version that resolves this vulnerability.Fixed in 0:2.3.3-4.b02_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-10.SP09_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.8-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.16-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:9.4.18-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.20-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-annotationsto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-coreto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-baseto a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-java8to a version that resolves this vulnerability.Fixed in 0:2.10.3-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jaegertracing-jaeger-client-javato a version that resolves this vulnerability.Fixed in 0:0.34.3-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jandexto a version that resolves this vulnerability.Fixed in 0:2.1.2-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-genericjmsto a version that resolves this vulnerability.Fixed in 0:2.0.4-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.10.0-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.1-5.Final_redhat_00006.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-vfsto a version that resolves this vulnerability.Fixed in 0:3.2.15-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-weldto a version that resolves this vulnerability.Fixed in 3.1-api-0:3.1.0-6.SP2_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-microprofile-configto a version that resolves this vulnerability.Fixed in 0:1.4.0-1.redhat_00003.1.el8ea - Upgrade
Upgrade
redhat/eap7-microprofile-healthto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-microprofile-metricsto a version that resolves this vulnerability.Fixed in 0:2.3.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-microprofile-opentracingto a version that resolves this vulnerability.Fixed in 0:1.3.3-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-microprofile-rest-clientto a version that resolves this vulnerability.Fixed in 0:1.4.0-1.redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-23.SP12_redhat_00012.1.el8ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.2-3.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-smallrye-configto a version that resolves this vulnerability.Fixed in 0:1.6.2-3.redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-smallrye-healthto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-smallrye-metricsto a version that resolves this vulnerability.Fixed in 0:2.4.0-1.redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-smallrye-opentracingto a version that resolves this vulnerability.Fixed in 0:1.3.4-1.redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.24.0-2.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-stax2-apito a version that resolves this vulnerability.Fixed in 0:4.2.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-sun-istack-commonsto a version that resolves this vulnerability.Fixed in 0:3.0.10-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.30-3.SP3_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-weld-coreto a version that resolves this vulnerability.Fixed in 0:3.1.4-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.1-5.GA_redhat_00003.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.6-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.20-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.11-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-woodstox-coreto a version that resolves this vulnerability.Fixed in 0:6.0.3-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/apache cxfto a version that resolves this vulnerability.Fixed in 3.3.5 - Upgrade
Upgrade
redhat/apache cxfto a version that resolves this vulnerability.Fixed in 3.2.12 - Configuration
Avoid configuring the OpenId Connect JWK Keys service with the configuration parameter "rs.security.keystore.type" set to "jwk" (this mode can allow retrieval of keys from a JWK keystore file).
Apache CXF OpenId Connect JWK Keys service rs.security.keystore.type = jwk - Configuration
Ensure CXF is configured to "mandatory specify an alias corresponding to the id of the key in the JWK file" so that only that key is returned (starting from CXF 3.3.5 and 3.2.12).
Apache CXF OpenId Connect JWK Keys service JWK keystore key alias = alias set to key id - Configuration
If using a signature keystore file that the service reads, configure it to contain only public key material (avoid configuring the signature keystore file with private or secret key credentials, as private/secret key credentials may be exposed in the returned JWK data).
Apache CXF OpenId Connect JWK Keys service keystore contents = public keys only
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2019-12423?
CVE-2019-12423 is rated as a medium-severity vulnerability that can lead to information disclosure.
How do I fix CVE-2019-12423?
To remediate CVE-2019-12423, upgrade the affected Apache CXF packages to versions 3.2.12 or later.
Which Apache CXF versions are affected by CVE-2019-12423?
Versions of Apache CXF prior to 3.2.12 are affected by the CVE-2019-12423 vulnerability.
What could an attacker gain from exploiting CVE-2019-12423?
An attacker exploiting CVE-2019-12423 could obtain sensitive information, specifically public keys in JWK format.
Is the vulnerability CVE-2019-12423 specific to any software?
Yes, CVE-2019-12423 specifically affects Apache CXF software that uses OpenId Connect JWK Keys service.