CVE-2020-25633: Medium severity redhat resteasy vulnerability
A flaw was found in RESTEasy client in all versions of RESTEasy up to 4.5.6.Final. It may allow client users to obtain the server's potentially sensitive information in headers, cookies and body when the server got WebApplicationException from the RESTEasy client call.
Other sources
A flaw was found in RESTEasy client in all versions of RESTEasy up to 4.5.6.Final. It may allow client users to obtain the server's potentially sensitive information when the server got WebApplicationException from the RESTEasy client call. The highest threat from this vulnerability is to data confidentiality.
A flaw was found in the RESTEasy client in all versions of RESTEasy up to 4.5.6.Final. This flaw allows client users to obtain the server's potentially sensitive information when the server receives the WebApplicationException from the RESTEasy client call. The highest threat from this vulnerability is to confidentiality.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-7.redhat_00017.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-12.SP13_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.12-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.20-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.13-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.37-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-genericjmsto a version that resolves this vulnerability.Fixed in 0:2.0.8-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.11.0-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.20-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-4.Final_redhat_00005.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.12-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.10-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-opentracing-interceptorsto a version that resolves this vulnerability.Fixed in 0:0.0.4.1-2.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.3-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.33-1.SP2_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.5-2.GA_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-discoveryto a version that resolves this vulnerability.Fixed in 0:1.2.1-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.10-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.24-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-7.redhat_00017.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-12.SP13_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.12-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.20-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.13-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.37-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-genericjmsto a version that resolves this vulnerability.Fixed in 0:2.0.8-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.11.0-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.20-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-4.Final_redhat_00005.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.12-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.10-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-opentracing-interceptorsto a version that resolves this vulnerability.Fixed in 0:0.0.4.1-2.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.3-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.33-1.SP2_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.5-2.GA_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-discoveryto a version that resolves this vulnerability.Fixed in 0:1.2.1-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.10-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.24-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-7.redhat_00017.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-12.SP13_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.12-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.20-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.13-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.37-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-genericjmsto a version that resolves this vulnerability.Fixed in 0:2.0.8-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.11.0-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.20-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-4.Final_redhat_00005.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.12-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.10-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-opentracing-interceptorsto a version that resolves this vulnerability.Fixed in 0:0.0.4.1-2.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.3-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.33-1.SP2_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.5-2.GA_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-discoveryto a version that resolves this vulnerability.Fixed in 0:1.2.1-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.10-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.24-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/candlepinto a version that resolves this vulnerability.Fixed in 0:3.1.26-1.el7 - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 4.5.9. - Upgrade
Upgrade
RESTEasy (client)to a version that resolves this vulnerability.Fixed in 4.5.6.Final - Compensating control
Review RESTEasy client usage that can trigger WebApplicationException and ensure server-side error handling does not return sensitive information from headers, cookies, or body to client users.
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2020-25633?
The severity of CVE-2020-25633 is classified as medium, indicating potential risk to sensitive information.
How do I fix CVE-2020-25633?
To fix CVE-2020-25633, upgrade to the appropriate versions of the affected packages as indicated by the vendor's advisory.
What versions are affected by CVE-2020-25633?
CVE-2020-25633 affects all versions of RESTEasy client up to and including 4.5.6.Final.
What kind of information could be exposed due to CVE-2020-25633?
CVE-2020-25633 may allow clients to obtain potentially sensitive information from server headers, cookies, and body responses.
Is there a workaround for CVE-2020-25633?
No official workaround is available for CVE-2020-25633; the recommended action is to update to the fixed versions.