CVE-2021-3642: Medium severity redhat WildFly Elytron vulnerability
A flaw was found in Wildfly Elytron in versions prior to 1.10.14.Final, prior to 1.15.5.Final and prior to 1.16.1.Final where ScramServer may be susceptible to Timing Attack if enabled. The highest threat of this vulnerability is confidentiality.
Other sources
A flaw was found in Wildfly Elytron where ScramServer may be susceptible to Timing Attack if enabled. The highest threat of this vulnerability is confidentiality.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.12-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-3.redhat_00007.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.43-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-10.Final_redhat_00011.1.el6ea - Upgrade
Upgrade
redhat/eap7-jsoupto a version that resolves this vulnerability.Fixed in 0:1.14.2-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.5-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.41-1.SP1_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.10-2.GA_redhat_00003.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.15-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.2.7-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-xml-securityto a version that resolves this vulnerability.Fixed in 0:2.1.7-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.12-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-3.redhat_00007.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.43-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-10.Final_redhat_00011.1.el7ea - Upgrade
Upgrade
redhat/eap7-jsoupto a version that resolves this vulnerability.Fixed in 0:1.14.2-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.5-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.41-1.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.10-2.GA_redhat_00003.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.15-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.2.7-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-xml-securityto a version that resolves this vulnerability.Fixed in 0:2.1.7-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.12-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-3.redhat_00007.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.43-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-10.Final_redhat_00011.1.el8ea - Upgrade
Upgrade
redhat/eap7-jsoupto a version that resolves this vulnerability.Fixed in 0:1.14.2-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.5-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.41-1.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.10-2.GA_redhat_00003.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.15-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.2.7-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-xml-securityto a version that resolves this vulnerability.Fixed in 0:2.1.7-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.15.5-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.15.5-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/Wildfly Elytronto a version that resolves this vulnerability.Fixed in 1.10.14. - Upgrade
Upgrade
redhat/Wildfly Elytronto a version that resolves this vulnerability.Fixed in 1.15.5. - Upgrade
Upgrade
redhat/Wildfly Elytronto a version that resolves this vulnerability.Fixed in 1.16.1. - Upgrade
Upgrade
Wildfly Elytron (ScramServer)to a version that resolves this vulnerability.Fixed in 1.10.14.Final - Upgrade
Upgrade
Wildfly Elytron (ScramServer)to a version that resolves this vulnerability.Fixed in 1.15.5.Final - Upgrade
Upgrade
Wildfly Elytron (ScramServer)to a version that resolves this vulnerability.Fixed in 1.16.1.Final
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2021-3642?
The severity of CVE-2021-3642 is considered high due to its potential effect on confidentiality.
How do I fix CVE-2021-3642?
To fix CVE-2021-3642, upgrade Wildfly Elytron to versions 1.10.14.Final, 1.15.5.Final, or 1.16.1.Final or later.
What products are affected by CVE-2021-3642?
CVE-2021-3642 affects Wildfly Elytron versions prior to 1.10.14, 1.15.5, and 1.16.1 across several Red Hat packages.
What type of attack does CVE-2021-3642 expose?
CVE-2021-3642 exposes the application to timing attacks if ScramServer is enabled.
Is CVE-2021-3642 specific to any operating system?
CVE-2021-3642 affects Wildfly Elytron on multiple operating systems including Red Hat Enterprise Linux versions el6, el7, and el8.