CVE-2020-25638: SQL Injection
A flaw was found in Hibernate ORM of all versions before and including 5.4.23.Final. A SQL injection in the implementation of the JPA Criteria API can permit unsanitized literals when a literal is used in the SQL comments of the query. This flaw could allow an attacker to retrieve/update/delete unauthorized information if only the attacker already has the table names and column names.
Other sources
A flaw was found in hibernate-core in versions prior to 5.3.20.Final and in 5.4.0.Final up to and including 5.4.23.Final. A SQL injection in the implementation of the JPA Criteria API can permit unsanitized literals when a literal is used in the SQL comments of the query. This flaw could allow an attacker to access unauthorized information or possibly conduct further attacks. The highest threat from this vulnerability is to data confidentiality and integrity.
— GitHub
A flaw was found in hibernate-core in versions prior to and including 5.4.23.Final. A SQL injection in the implementation of the JPA Criteria API can permit unsanitized literals when a literal is used in the SQL comments of the query. This flaw could allow an attacker to access unauthorized information or possibly conduct further attacks. The highest threat from this vulnerability is to data confidentiality and integrity.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.18-2.Final_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-6.redhat_00016.1.el6ea - Upgrade
Upgrade
redhat/eap7-fge-btfto a version that resolves this vulnerability.Fixed in 0:1.2.0-1.redhat_00007.1.el6ea - Upgrade
Upgrade
redhat/eap7-fge-msg-simpleto a version that resolves this vulnerability.Fixed in 0:1.1.0-1.redhat_00007.1.el6ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.11-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernate-validatorto a version that resolves this vulnerability.Fixed in 0:6.0.21-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-annotationsto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-coreto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-coreutilsto a version that resolves this vulnerability.Fixed in 0:1.6.0-1.redhat_00006.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-baseto a version that resolves this vulnerability.Fixed in 0:2.10.4-3.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-java8to a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jasyptto a version that resolves this vulnerability.Fixed in 0:1.9.3-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-marshallingto a version that resolves this vulnerability.Fixed in 0:2.0.10-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.19-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-3.Final_redhat_00004.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.11-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.32-1.SP1_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.4-3.GA_redhat_00003.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.9-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-opensslto a version that resolves this vulnerability.Fixed in 0:1.0.12-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.18-2.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-6.redhat_00016.1.el7ea - Upgrade
Upgrade
redhat/eap7-fge-btfto a version that resolves this vulnerability.Fixed in 0:1.2.0-1.redhat_00007.1.el7ea - Upgrade
Upgrade
redhat/eap7-fge-msg-simpleto a version that resolves this vulnerability.Fixed in 0:1.1.0-1.redhat_00007.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.11-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernate-validatorto a version that resolves this vulnerability.Fixed in 0:6.0.21-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-annotationsto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-coreto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-coreutilsto a version that resolves this vulnerability.Fixed in 0:1.6.0-1.redhat_00006.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-baseto a version that resolves this vulnerability.Fixed in 0:2.10.4-3.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-java8to a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jasyptto a version that resolves this vulnerability.Fixed in 0:1.9.3-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-marshallingto a version that resolves this vulnerability.Fixed in 0:2.0.10-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.19-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-3.Final_redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.11-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.32-1.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.4-3.GA_redhat_00003.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.9-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-opensslto a version that resolves this vulnerability.Fixed in 0:1.0.12-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.18-2.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-6.redhat_00016.1.el8ea - Upgrade
Upgrade
redhat/eap7-fge-btfto a version that resolves this vulnerability.Fixed in 0:1.2.0-1.redhat_00007.1.el8ea - Upgrade
Upgrade
redhat/eap7-fge-msg-simpleto a version that resolves this vulnerability.Fixed in 0:1.1.0-1.redhat_00007.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.11-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernate-validatorto a version that resolves this vulnerability.Fixed in 0:6.0.21-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-annotationsto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-coreto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-coreutilsto a version that resolves this vulnerability.Fixed in 0:1.6.0-1.redhat_00006.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-baseto a version that resolves this vulnerability.Fixed in 0:2.10.4-3.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-java8to a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jasyptto a version that resolves this vulnerability.Fixed in 0:1.9.3-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-marshallingto a version that resolves this vulnerability.Fixed in 0:2.0.10-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.19-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-3.Final_redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.11-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.32-1.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.4-3.GA_redhat_00003.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.9-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-opensslto a version that resolves this vulnerability.Fixed in 0:1.0.12-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/jws5-ecjto a version that resolves this vulnerability.Fixed in 0:4.12.0-3.redhat_2.2.el7 - Upgrade
Upgrade
redhat/jws5-tomcatto a version that resolves this vulnerability.Fixed in 0:9.0.43-11.redhat_00011.1.el7 - Upgrade
Upgrade
redhat/jws5-tomcat-nativeto a version that resolves this vulnerability.Fixed in 0:1.2.26-3.redhat_3.el7 - Upgrade
Upgrade
redhat/jws5-tomcat-vaultto a version that resolves this vulnerability.Fixed in 0:1.1.8-2.Final_redhat_00003.1.el7 - Upgrade
Upgrade
redhat/jws5-ecjto a version that resolves this vulnerability.Fixed in 0:4.12.0-3.redhat_2.2.el8 - Upgrade
Upgrade
redhat/jws5-tomcatto a version that resolves this vulnerability.Fixed in 0:9.0.43-11.redhat_00011.1.el8 - Upgrade
Upgrade
redhat/jws5-tomcat-nativeto a version that resolves this vulnerability.Fixed in 0:1.2.26-3.redhat_3.el8 - Upgrade
Upgrade
redhat/jws5-tomcat-vaultto a version that resolves this vulnerability.Fixed in 0:1.1.8-2.Final_redhat_00003.1.el8 - Upgrade
Upgrade
debian/libhibernate3-javato a version that resolves this vulnerability.Fixed in 3.6.10.Final-9+deb10u1Fixed in 3.6.10.Final-11Fixed in 3.6.10.Final-12 - Upgrade
Upgrade
maven/org.hibernate:hibernate-coreto a version that resolves this vulnerability.Fixed in 5.3.20.Final - Upgrade
Upgrade
maven/org.hibernate:hibernate-coreto a version that resolves this vulnerability.Fixed in 5.4.24.Final - Upgrade
Upgrade
redhat/Hibernate ORMto a version that resolves this vulnerability.Fixed in 5.4.24. - Configuration
Set hibernate.use_sql_comments to false (default) to prevent unsanitized literals from being used in SQL comments of JPA Criteria API–generated queries.
Hibernate ORM (hibernate-core) hibernate.use_sql_comments = false - Configuration
Use named parameters instead of literals to avoid SQL injection via literals that could appear in SQL comments of the query.
Hibernate ORM (JPA Criteria API usage) Use named SQL query parameters = named parameters instead of literals
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2020-25638?
CVE-2020-25638 is rated as a moderate severity vulnerability due to its potential for SQL injection, which could lead to unauthorized access or modification of data.
How do I fix CVE-2020-25638?
To fix CVE-2020-25638, upgrade to Hibernate ORM version 5.4.24 or later, or apply the patches provided by Red Hat for affected packages.
What are the affected versions for CVE-2020-25638?
CVE-2020-25638 affects all Hibernate ORM versions prior to 5.4.23.Final.
What types of exploits are possible with CVE-2020-25638?
An attacker could exploit CVE-2020-25638 to perform unauthorized SQL commands, leading to data exposure or manipulation.
Which applications use Hibernate ORM vulnerable to CVE-2020-25638?
Applications that use Hibernate ORM versions before and including 5.4.23.Final are vulnerable to CVE-2020-25638, including various Red Hat products.