CVE-2020-11886: SQL Injection
Published Apr 17, 2020
·Updated
OpenNMS Horizon and Meridian allows HQL Injection in element/nodeList.htm (aka the NodeListController) via snmpParm or snmpParmValue to addCriteriaForSnmpParm. This affects Horizon before 25.2.1, Meridian 2019 before 2019.1.4, Meridian 2018 before 2018.1.16, and Meridian 2017 before 2017.1.21.
Affected Software
4 affected components
OpenNMS Horizon<25.2.1
OpenNMS Meridian>=2017<2017.1.21
OpenNMS Meridian>=2018<2018.1.16
OpenNMS Meridian>=2019<2019.1.4
Event History
Apr 17, 2020
CVE Published
via MITRE·07:37 PM
Data Sourced
via MITRE·07:37 PM
Description
Frequently Asked Questions
1
What is CVE-2020-11886?
CVE-2020-11886 is a vulnerability in OpenNMS Horizon and Meridian that allows HQL Injection in element/nodeList.htm.
2
How does CVE-2020-11886 affect OpenNMS Horizon?
CVE-2020-11886 affects OpenNMS Horizon versions before 25.2.1.
3
How does CVE-2020-11886 affect OpenNMS Meridian?
CVE-2020-11886 affects OpenNMS Meridian versions before 2019.1.4, 2018.1.16, and 2017.1.21.
4
What is the severity of CVE-2020-11886?
CVE-2020-11886 has a severity rating of 8.1 (high).
5
How do I fix CVE-2020-11886?
To fix CVE-2020-11886, update to OpenNMS Horizon 25.2.1 or later, or to the patched versions of OpenNMS Meridian.