CVE-2020-14299: Medium severity redhat JBoss Enterprise Application Platform vulnerability
A flaw was found in JBoss EAP, where the authentication configuration is set-up using a legacy SecurityRealm, to delegate to a legacy PicketBox SecurityDomain, and then reloaded to admin-only mode. This flaw allows an attacker to perform a complete authentication bypass by using an arbitrary user and password. The highest threat to vulnerability is to system availability.
Other sources
A flaw was found in the JBoss EAP, where the authentication configuration is set up using a legacy SecurityRealm to delegate to a legacy PicketBox SecurityDomain and then reloaded to admin-only mode. This flaw allows a complete authentication bypass by using arbitrary user and password. This is only applicable when going from a running server to admin-only mode.
— Red Hat
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-5.redhat_00011.1.el6ea - Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-commons-codecto a version that resolves this vulnerability.Fixed in 0:1.14.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-commons-langto a version that resolves this vulnerability.Fixed in 0:3.10.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.7-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_1.el6ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.65.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-11.SP12_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.10-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.18-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.12-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-coreto a version that resolves this vulnerability.Fixed in 0:4.4.13-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.7-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-invocationto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.1.17-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-2.Final_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.9-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jgroupsto a version that resolves this vulnerability.Fixed in 0:4.1.10-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.9-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-8.Final_redhat_00007.1.el6ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-25.SP12_redhat_00013.1.el6ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.26.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.31-1.SP1_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-velocityto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.3-4.GA_redhat_00004.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.8-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.13-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-xerces-j2to a version that resolves this vulnerability.Fixed in 0:2.12.0-2.SP03_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-5.redhat_00011.1.el7ea - Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-commons-codecto a version that resolves this vulnerability.Fixed in 0:1.14.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-commons-langto a version that resolves this vulnerability.Fixed in 0:3.10.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.7-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_1.el7ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.65.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-11.SP12_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.10-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.18-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.12-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-coreto a version that resolves this vulnerability.Fixed in 0:4.4.13-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.7-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-invocationto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.1.17-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-2.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.9-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jgroupsto a version that resolves this vulnerability.Fixed in 0:4.1.10-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.9-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-8.Final_redhat_00007.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-25.SP12_redhat_00013.1.el7ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.26.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.31-1.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-velocityto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.3-4.GA_redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.8-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.13-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-xerces-j2to a version that resolves this vulnerability.Fixed in 0:2.12.0-2.SP03_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-5.redhat_00011.1.el8ea - Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-apache-commons-codecto a version that resolves this vulnerability.Fixed in 0:1.14.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-apache-commons-langto a version that resolves this vulnerability.Fixed in 0:3.10.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.7-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_1.el8ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.65.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-11.SP12_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.10-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.18-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.12-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-coreto a version that resolves this vulnerability.Fixed in 0:4.4.13-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.7-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-invocationto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.1.17-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-2.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.9-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jgroupsto a version that resolves this vulnerability.Fixed in 0:4.1.10-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.9-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-8.Final_redhat_00007.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-25.SP12_redhat_00013.1.el8ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.26.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.31-1.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-velocityto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.3-4.GA_redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.8-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.13-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-xerces-j2to a version that resolves this vulnerability.Fixed in 0:2.12.0-2.SP03_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/redhat-picketbox 5.0.3.Final-redhatto a version that resolves this vulnerability.Fixed in 00007
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2020-14299?
CVE-2020-14299 is classified as a critical vulnerability due to its potential for authentication bypass.
How do I fix CVE-2020-14299?
To fix CVE-2020-14299, it is recommended to update to the patched versions of the affected packages listed by Red Hat.
What software is affected by CVE-2020-14299?
CVE-2020-14299 affects various Red Hat JBoss EAP components, including eap7-activemq-artemis and eap7-picketbox.
Can CVE-2020-14299 lead to data breaches?
Yes, CVE-2020-14299 could lead to unauthorized access and potential data breaches due to authentication bypass.
Does CVE-2020-14299 affect all installations of JBoss EAP?
CVE-2020-14299 affects installations of JBoss EAP that utilize specific legacy SecurityRealm configurations.