CVE-2020-14338: Input Validation
A flaw was found in Wildfly's implementation of xerces, specifically in the way the XMLSchemaValidator class in the JAXP component of Wildfly enforced the "use-grammar-pool-only" feature. A specially-crafted XML file could possibly use this flaw to manipulate with the validation process in certain cases. This is the same flaw as CVE-2020-14621, which affected OpenJDK, which uses similar code.
Other sources
A flaw was found in Wildfly's implementation of Xerces, specifically in the way the XMLSchemaValidator class in the JAXP component of Wildfly enforced the "use-grammar-pool-only" feature. This flaw allows a specially-crafted XML file to manipulate the validation process in certain cases. This issue is the same flaw as CVE-2020-14621, which affected OpenJDK, and uses a similar code.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-5.redhat_00011.1.el6ea - Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-commons-codecto a version that resolves this vulnerability.Fixed in 0:1.14.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-commons-langto a version that resolves this vulnerability.Fixed in 0:3.10.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.7-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_1.el6ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.65.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-11.SP12_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.10-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.18-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.12-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-coreto a version that resolves this vulnerability.Fixed in 0:4.4.13-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.7-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-invocationto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.1.17-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-2.Final_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.9-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jgroupsto a version that resolves this vulnerability.Fixed in 0:4.1.10-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.9-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-8.Final_redhat_00007.1.el6ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-25.SP12_redhat_00013.1.el6ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.26.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.31-1.SP1_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-velocityto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.3-4.GA_redhat_00004.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.8-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.13-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-xerces-j2to a version that resolves this vulnerability.Fixed in 0:2.12.0-2.SP03_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-5.redhat_00011.1.el7ea - Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-commons-codecto a version that resolves this vulnerability.Fixed in 0:1.14.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-commons-langto a version that resolves this vulnerability.Fixed in 0:3.10.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.7-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_1.el7ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.65.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-11.SP12_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.10-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.18-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.12-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-coreto a version that resolves this vulnerability.Fixed in 0:4.4.13-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.7-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-invocationto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.1.17-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-2.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.9-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jgroupsto a version that resolves this vulnerability.Fixed in 0:4.1.10-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.9-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-8.Final_redhat_00007.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-25.SP12_redhat_00013.1.el7ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.26.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.31-1.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-velocityto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.3-4.GA_redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.8-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.13-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-xerces-j2to a version that resolves this vulnerability.Fixed in 0:2.12.0-2.SP03_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-5.redhat_00011.1.el8ea - Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-apache-commons-codecto a version that resolves this vulnerability.Fixed in 0:1.14.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-apache-commons-langto a version that resolves this vulnerability.Fixed in 0:3.10.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.7-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_1.el8ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.65.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-11.SP12_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.10-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.18-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.12-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-coreto a version that resolves this vulnerability.Fixed in 0:4.4.13-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.7-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-invocationto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.1.17-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-2.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.9-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jgroupsto a version that resolves this vulnerability.Fixed in 0:4.1.10-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.9-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-8.Final_redhat_00007.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-25.SP12_redhat_00013.1.el8ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.26.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.31-1.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-velocityto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.3-4.GA_redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.8-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.13-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-xerces-j2to a version that resolves this vulnerability.Fixed in 0:2.12.0-2.SP03_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/xerces jbossto a version that resolves this vulnerability.Fixed in 2.12.0. - Upgrade
Upgrade
Wildfly Xerces JAXP (XMLSchemaValidator use-grammar-pool-only enforcement)to a version that resolves this vulnerability.Fixed in 2.12.0.SP3
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2020-14338?
CVE-2020-14338 has been classified with a medium severity rating.
How do I fix CVE-2020-14338?
To fix CVE-2020-14338, update to one of the patched versions of the affected packages listed in the remediation section.
What products are affected by CVE-2020-14338?
CVE-2020-14338 affects various Red Hat Enterprise Application Platform versions along with Xerces and specific components of WildFly.
What kind of exploit does CVE-2020-14338 represent?
CVE-2020-14338 is an XML validation flaw that allows an attacker to manipulate the validation process with specially-crafted XML files.
Is there a known workaround for CVE-2020-14338?
There are no specific workarounds for CVE-2020-14338, and upgrading to secure versions is recommended.