CVE-2020-25649: XEE
A flaw was found in FasterXML Jackson Databind which did not have entity expansion secured properly making it vulnerable to XML external entity (XXE). This vulnerability is similar to CVE-2019-10172. The primary threat from this flaw is data integrity.
Other sources
A flaw was found in FasterXML Jackson Databind, where it did not have entity expansion secured properly. This flaw allows vulnerability to XML external entity (XXE) attacks. The highest threat from this vulnerability is data integrity.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-6.redhat_00016.1.el6ea - Upgrade
Upgrade
redhat/eap7-fge-btfto a version that resolves this vulnerability.Fixed in 0:1.2.0-1.redhat_00007.1.el6ea - Upgrade
Upgrade
redhat/eap7-fge-msg-simpleto a version that resolves this vulnerability.Fixed in 0:1.1.0-1.redhat_00007.1.el6ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.11-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernate-validatorto a version that resolves this vulnerability.Fixed in 0:6.0.21-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-annotationsto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-coreto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-coreutilsto a version that resolves this vulnerability.Fixed in 0:1.6.0-1.redhat_00006.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-baseto a version that resolves this vulnerability.Fixed in 0:2.10.4-3.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-java8to a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jasyptto a version that resolves this vulnerability.Fixed in 0:1.9.3-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-marshallingto a version that resolves this vulnerability.Fixed in 0:2.0.10-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.19-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-3.Final_redhat_00004.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.11-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.32-1.SP1_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.4-3.GA_redhat_00003.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.9-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-opensslto a version that resolves this vulnerability.Fixed in 0:1.0.12-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-6.redhat_00016.1.el7ea - Upgrade
Upgrade
redhat/eap7-fge-btfto a version that resolves this vulnerability.Fixed in 0:1.2.0-1.redhat_00007.1.el7ea - Upgrade
Upgrade
redhat/eap7-fge-msg-simpleto a version that resolves this vulnerability.Fixed in 0:1.1.0-1.redhat_00007.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.11-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernate-validatorto a version that resolves this vulnerability.Fixed in 0:6.0.21-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-annotationsto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-coreto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-coreutilsto a version that resolves this vulnerability.Fixed in 0:1.6.0-1.redhat_00006.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-baseto a version that resolves this vulnerability.Fixed in 0:2.10.4-3.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-java8to a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jasyptto a version that resolves this vulnerability.Fixed in 0:1.9.3-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-marshallingto a version that resolves this vulnerability.Fixed in 0:2.0.10-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.19-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-3.Final_redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.11-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.32-1.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.4-3.GA_redhat_00003.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.9-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-opensslto a version that resolves this vulnerability.Fixed in 0:1.0.12-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-6.redhat_00016.1.el8ea - Upgrade
Upgrade
redhat/eap7-fge-btfto a version that resolves this vulnerability.Fixed in 0:1.2.0-1.redhat_00007.1.el8ea - Upgrade
Upgrade
redhat/eap7-fge-msg-simpleto a version that resolves this vulnerability.Fixed in 0:1.1.0-1.redhat_00007.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.11-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernate-validatorto a version that resolves this vulnerability.Fixed in 0:6.0.21-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-annotationsto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-coreto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-coreutilsto a version that resolves this vulnerability.Fixed in 0:1.6.0-1.redhat_00006.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-jaxrs-providersto a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-baseto a version that resolves this vulnerability.Fixed in 0:2.10.4-3.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jackson-modules-java8to a version that resolves this vulnerability.Fixed in 0:2.10.4-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jasyptto a version that resolves this vulnerability.Fixed in 0:1.9.3-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-marshallingto a version that resolves this vulnerability.Fixed in 0:2.0.10-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.19-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-3.Final_redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.11-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.32-1.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.4-3.GA_redhat_00003.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.9-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-opensslto a version that resolves this vulnerability.Fixed in 0:1.0.12-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/rh-maven35-jackson-databindto a version that resolves this vulnerability.Fixed in 0:2.7.6-2.12.el7 - Upgrade
Upgrade
redhat/ovirt-engine-dwhto a version that resolves this vulnerability.Fixed in 0:4.4.4.2-1.el8e - Upgrade
Upgrade
redhat/ovirt-web-uito a version that resolves this vulnerability.Fixed in 0:1.6.6-1.el8e - Upgrade
Upgrade
redhat/rhv-log-collector-analyzerto a version that resolves this vulnerability.Fixed in 0:1.0.6-1.el8e - Upgrade
Upgrade
redhat/vdsm-jsonrpc-javato a version that resolves this vulnerability.Fixed in 0:1.6.0-1.el8e - Upgrade
Upgrade
maven/com.fasterxml.jackson.core:jackson-databindto a version that resolves this vulnerability.Fixed in 2.6.7.4 - Upgrade
Upgrade
maven/com.fasterxml.jackson.core:jackson-databindto a version that resolves this vulnerability.Fixed in 2.10.5.1 - Upgrade
Upgrade
maven/com.fasterxml.jackson.core:jackson-databindto a version that resolves this vulnerability.Fixed in 2.9.10.7 - Upgrade
Upgrade
redhat/jackson-databindto a version that resolves this vulnerability.Fixed in 2.11.0 - Upgrade
Upgrade
redhat/jackson-databindto a version that resolves this vulnerability.Fixed in 2.10.5.1
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2020-25649?
CVE-2020-25649 is rated as a medium severity vulnerability due to its potential for causing denial of service conditions and information disclosure.
How do I fix CVE-2020-25649?
To mitigate CVE-2020-25649, update to the fixed versions of the affected packages such as eap7-jackson-databind to 0:2.10.4-1.redhat_00002.1.el6ea or newer.
What software is affected by CVE-2020-25649?
CVE-2020-25649 affects several Red Hat packages including eap7-jackson-databind, eap7-activemq-artemis, and others.
What type of vulnerability is CVE-2020-25649?
CVE-2020-25649 is an XML External Entity (XXE) vulnerability that can allow attackers to exploit improperly secured endpoints.
Is there a workaround for CVE-2020-25649?
While specific workarounds may exist, the best practice is to upgrade affected software to eliminate the vulnerability completely.