CVE-2020-10683: XEE
A flaw was found in dom4j library. By using the default SaxReader() provided by Dom4J, external DTDs and External Entities are allowed, resulting in a possible XXE.
Other sources
dom4j before 2.0.3 and 2.1.x before 2.1.3 allows external DTDs and External Entities by default, which might enable XXE attacks. However, there is popular external documentation from OWASP showing how to enable the safe, non-default behavior in any application that uses dom4j.
dom4j could allow a remote authenticated attacker to obtain sensitive information, caused by an XML external entity (XXE) error when processing XML data. By sending specially crafted XML data, a remote attacker could exploit this vulnerability to obtain sensitive information.
— IBM
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-dom4jto a version that resolves this vulnerability.Fixed in 0:2.1.3-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-elytron-webto a version that resolves this vulnerability.Fixed in 0:1.2.5-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.5-13.SP3_redhat_00011.1.el6ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.0.23-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.17-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernate-validatorto a version that resolves this vulnerability.Fixed in 0:6.0.20-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.22-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.9.10.4-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-genericjmsto a version that resolves this vulnerability.Fixed in 0:2.0.6-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.1.15-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.8.10-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.3.1-13.Final_redhat_00014.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.6-4.SP3_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.6.1-10.SP9_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.30-4.SP4_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-weld-coreto a version that resolves this vulnerability.Fixed in 0:3.0.6-4.Final_redhat_00004.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.2.9-4.GA_redhat_00003.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.6.8-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.22-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.11-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-dom4jto a version that resolves this vulnerability.Fixed in 0:2.1.3-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-elytron-webto a version that resolves this vulnerability.Fixed in 0:1.2.5-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.5-13.SP3_redhat_00011.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.0.23-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.17-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernate-validatorto a version that resolves this vulnerability.Fixed in 0:6.0.20-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.22-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.9.10.4-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-genericjmsto a version that resolves this vulnerability.Fixed in 0:2.0.6-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.1.15-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.8.10-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.3.1-13.Final_redhat_00014.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.6-4.SP3_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.6.1-10.SP9_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.30-4.SP4_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-weld-coreto a version that resolves this vulnerability.Fixed in 0:3.0.6-4.Final_redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.2.9-4.GA_redhat_00003.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.6.8-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.22-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.11-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-dom4jto a version that resolves this vulnerability.Fixed in 0:2.1.3-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-elytron-webto a version that resolves this vulnerability.Fixed in 0:1.2.5-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.5-13.SP3_redhat_00011.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.0.23-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.17-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernate-validatorto a version that resolves this vulnerability.Fixed in 0:6.0.20-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.22-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.9.10.4-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-genericjmsto a version that resolves this vulnerability.Fixed in 0:2.0.6-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.1.15-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.8.10-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.3.1-13.Final_redhat_00014.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.6-4.SP3_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.6.1-10.SP9_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.30-4.SP4_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-weld-coreto a version that resolves this vulnerability.Fixed in 0:3.0.6-4.Final_redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.2.9-4.GA_redhat_00003.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.6.8-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.22-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.11-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-elytron-webto a version that resolves this vulnerability.Fixed in 0:1.6.2-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-11.SP11_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.9-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:9.4.19-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-annotationsto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-coreto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-baseto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-java8to a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.1-7.Final_redhat_00009.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.8-1.SP1_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-nettyto a version that resolves this vulnerability.Fixed in 0:4.1.48-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.2-4.GA_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-commonto a version that resolves this vulnerability.Fixed in 0:1.5.2-1.Final_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.7-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-elytron-webto a version that resolves this vulnerability.Fixed in 0:1.6.2-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-11.SP11_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.9-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:9.4.19-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-annotationsto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-coreto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-baseto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-java8to a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.1-7.Final_redhat_00009.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.8-1.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-nettyto a version that resolves this vulnerability.Fixed in 0:4.1.48-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.2-4.GA_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-commonto a version that resolves this vulnerability.Fixed in 0:1.5.2-1.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.7-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-elytron-webto a version that resolves this vulnerability.Fixed in 0:1.6.2-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-11.SP11_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.9-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:9.4.19-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-annotationsto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-coreto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-baseto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-java8to a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.1-7.Final_redhat_00009.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.8-1.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-nettyto a version that resolves this vulnerability.Fixed in 0:4.1.48-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.2-4.GA_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-commonto a version that resolves this vulnerability.Fixed in 0:1.5.2-1.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.7-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/dom4jto a version that resolves this vulnerability.Fixed in 2.0.3 - Upgrade
Upgrade
redhat/dom4jto a version that resolves this vulnerability.Fixed in 2.1.3 - Upgrade
Upgrade
debian/dom4jto a version that resolves this vulnerability.Fixed in 2.1.3-2Fixed in 2.1.4-1 - Upgrade
Upgrade
dom4jto a version that resolves this vulnerability.Fixed in 2.0.3 - Upgrade
Upgrade
dom4jto a version that resolves this vulnerability.Fixed in 2.1.3 - Configuration
Do not use the default Dom4J SaxReader() behavior that allows external DTDs and External Entities; configure Dom4J to use the safe, non-default behavior as described in the OWASP external documentation referenced in the material.
dom4j (SaxReader) external DTDs / External Entities (safe, non-default behavior) = disallow external DTDs and external entities
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2020-10683?
CVE-2020-10683 is rated as critical due to its potential to allow a remote authenticated attacker to access sensitive information through an XML external entity (XXE) error.
How do I fix CVE-2020-10683?
To remediate CVE-2020-10683, you should upgrade the affected dom4j version to 2.1.3 or later.
What software is affected by CVE-2020-10683?
CVE-2020-10683 affects multiple Red Hat packages that utilize the dom4j library, including eap7-dom4j and others.
Can CVE-2020-10683 be exploited without authentication?
No, CVE-2020-10683 requires that the attacker be an authenticated user to exploit the vulnerability.
What types of attacks are possible due to CVE-2020-10683?
Exploitation of CVE-2020-10683 may allow attackers to conduct data exfiltration attacks through crafted XML inputs.