CVE-2021-40690: Bypass of the secureValidation property
All versions of Apache Santuario - XML Security for Java prior to 2.2.3 and 2.1.7 are vulnerable to an issue where the "secureValidation" property is not passed correctly when creating a KeyInfo from a KeyInfoReference element. This allows an attacker to abuse an XPath Transform to extract any local .xml files in a RetrievalMethod element.
Other sources
An issue where the "secureValidation" property is not passed correctly when creating a KeyInfo from a KeyInfoReference element. This allows an attacker to abuse an XPath Transform to extract any local .xml files in a RetrievalMethod element.
External Reference:
https://lists.debian.org/debian-lts-announce/2021/09/msg00015.html
— Red Hat
Apache Santuario XML Security for Java could allow a remote attacker to bypass security restrictions, caused by the improper passing of the "secureValidation" property when creating a KeyInfo from a KeyInfoReference element. An attacker could exploit this vulnerability to abuse an XPath Transform to extract any local .xml files in a RetrievalMethod element.
— IBM
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
maven/org.apache.santuario:xmlsecto a version that resolves this vulnerability.Fixed in 2.1.7 - Upgrade
Upgrade
maven/org.apache.santuario:xmlsecto a version that resolves this vulnerability.Fixed in 2.2.3 - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.12-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-3.redhat_00007.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.43-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-10.Final_redhat_00011.1.el6ea - Upgrade
Upgrade
redhat/eap7-jsoupto a version that resolves this vulnerability.Fixed in 0:1.14.2-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.5-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.41-1.SP1_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.10-2.GA_redhat_00003.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.15-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.2.7-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-xml-securityto a version that resolves this vulnerability.Fixed in 0:2.1.7-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.12-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-3.redhat_00007.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.43-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-10.Final_redhat_00011.1.el7ea - Upgrade
Upgrade
redhat/eap7-jsoupto a version that resolves this vulnerability.Fixed in 0:1.14.2-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.5-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.41-1.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.10-2.GA_redhat_00003.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.15-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.2.7-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-xml-securityto a version that resolves this vulnerability.Fixed in 0:2.1.7-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.12-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-3.redhat_00007.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.43-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-10.Final_redhat_00011.1.el8ea - Upgrade
Upgrade
redhat/eap7-jsoupto a version that resolves this vulnerability.Fixed in 0:1.14.2-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.11.5-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.41-1.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.10-2.GA_redhat_00003.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.15-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wss4jto a version that resolves this vulnerability.Fixed in 0:2.2.7-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-xml-securityto a version that resolves this vulnerability.Fixed in 0:2.1.7-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/rh-sso7-keycloakto a version that resolves this vulnerability.Fixed in 0:15.0.4-1.redhat_00001.1.el7 - Upgrade
Upgrade
redhat/rh-sso7-keycloakto a version that resolves this vulnerability.Fixed in 0:15.0.4-1.redhat_00001.1.el8 - Upgrade
Upgrade
redhat/redhat-ssoto a version that resolves this vulnerability.Fixed in 7-sso75-openshift-rhel8 - Upgrade
Upgrade
debian/libxml-security-javato a version that resolves this vulnerability.Fixed in 2.0.10-2+deb10u1Fixed in 2.0.10-2+deb11u1Fixed in 2.1.7-3 - Upgrade
Upgrade
redhat/xmlsec-2.1.7 xmlsecto a version that resolves this vulnerability.Fixed in 2.2.3 - Upgrade
Upgrade
Apache Santuario - XML Security for Javato a version that resolves this vulnerability.Fixed in 2.2.3 - Upgrade
Upgrade
Apache Santuario - XML Security for Javato a version that resolves this vulnerability.Fixed in 2.1.7
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2021-40690?
CVE-2021-40690 is classified as a medium-severity vulnerability affecting specific versions of Apache Santuario - XML Security for Java.
How do I fix CVE-2021-40690?
To mitigate CVE-2021-40690, upgrade to Apache Santuario - XML Security for Java version 2.2.3 or 2.1.7.
What are the affected versions of CVE-2021-40690?
All versions of Apache Santuario - XML Security for Java prior to 2.2.3 and 2.1.7 are affected by CVE-2021-40690.
What types of attacks are possible due to CVE-2021-40690?
CVE-2021-40690 could potentially allow an attacker to exploit an improper validation issue during the creation of KeyInfo from a KeyInfoReference element.
Which products could be impacted by CVE-2021-40690?
Products using vulnerable versions of Apache Santuario - XML Security for Java, including certain IBM Sterling Secure Proxy and Red Hat products, may be impacted by CVE-2021-40690.