CVE-2021-20289: Medium severity redhat resteasy vulnerability
A flaw was found in RESTEasy in all versions of RESTEasy up to 4.6.0.Final. The endpoint class and method names are returned as part of the exception response when RESTEasy cannot convert one of the request URI path or query values to the matching JAX-RS resource method's parameter value. The highest threat from this vulnerability is to data confidentiality.
Other sources
A flaw was found in resteasy. The endpoint class and method names are returned as part of the exception response when Resteasy can not convert one of the request URI path/query/matrix parameters to a value expected by a given class resource/method method parameter.
References:
https://issues.redhat.com/browse/RESTEASY-2843
— Red Hat
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.12-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-3.redhat_00007.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.43-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-10.Final_redhat_00011.1.el6ea - Upgrade
Upgrade
redhat/eap7-jsoupto a version that resolves this vulnerability.Fixed in 0:1.14.2-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.5-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.41-1.SP1_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.10-2.GA_redhat_00003.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.15-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.2.7-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-xml-securityto a version that resolves this vulnerability.Fixed in 0:2.1.7-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.12-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-3.redhat_00007.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.43-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-10.Final_redhat_00011.1.el7ea - Upgrade
Upgrade
redhat/eap7-jsoupto a version that resolves this vulnerability.Fixed in 0:1.14.2-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.5-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.41-1.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.10-2.GA_redhat_00003.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.15-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.2.7-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-xml-securityto a version that resolves this vulnerability.Fixed in 0:2.1.7-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.12-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-3.redhat_00007.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.43-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-10.Final_redhat_00011.1.el8ea - Upgrade
Upgrade
redhat/eap7-jsoupto a version that resolves this vulnerability.Fixed in 0:1.14.2-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.5-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.41-1.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.10-2.GA_redhat_00003.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.15-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.2.7-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-xml-securityto a version that resolves this vulnerability.Fixed in 0:2.1.7-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.15.2-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.15.2-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/rh-sso7-keycloakto a version that resolves this vulnerability.Fixed in 0:15.0.4-1.redhat_00001.1.el7 - Upgrade
Upgrade
redhat/rh-sso7-keycloakto a version that resolves this vulnerability.Fixed in 0:15.0.4-1.redhat_00001.1.el8 - Upgrade
Upgrade
redhat/redhat-ssoto a version that resolves this vulnerability.Fixed in 7-sso75-openshift-rhel8 - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 3.11.5. - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 3.15.2. - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 4.5.10. - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 4.6.1. - Upgrade
Upgrade
redhat/resteasyto a version that resolves this vulnerability.Fixed in 4.6.2.
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2021-20289?
CVE-2021-20289 is classified as a high severity vulnerability.
How do I fix CVE-2021-20289?
To fix CVE-2021-20289, upgrade to a version of RESTEasy equal to or greater than 4.6.1.
Which versions of RESTEasy are affected by CVE-2021-20289?
RESTEasy versions up to and including 4.6.0.Final are affected by CVE-2021-20289.
What type of vulnerability is CVE-2021-20289?
CVE-2021-20289 is an information disclosure vulnerability.
Is CVE-2021-20289 still a threat if I upgrade my software?
If you upgrade to RESTEasy version 4.6.1 or later, CVE-2021-20289 will not pose a threat.