CVE-2022-45787: Apache James MIME4J: Temporary File Information Disclosure in MIME4J TempFileStorageProvider
A flaw was found in Apache James's Mime4j TempFileStorageProvider class, where it may set improper permissions when utilizing temporary files. This flaw allows a locally authorized attacker to access information outside their intended permissions.
Other sources
Apache James MIME4J could allow a local authenticated attacker to obtain sensitive information, caused by improper laxist permissions on the temporary files. By sending a specially-crafted request, an attacker could exploit this vulnerability to obtain sensitive information, and use this information to launch further attacks against the affected system.
— IBM
Unproper laxist permissions on the temporary files used by MIME4J TempFileStorageProvider may lead to information disclosure to other local users. This issue affects Apache James MIME4J version 0.8.8 and prior versions.
We recommend users to upgrade to MIME4j version 0.8.9 or later.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-apache-mime4jto a version that resolves this vulnerability.Fixed in 0:0.8.9-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-4.redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-artemis-wildfly-integrationto a version that resolves this vulnerability.Fixed in 0:1.0.7-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:11.0.17-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.11-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.50-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-metadatato a version that resolves this vulnerability.Fixed in 0:13.4.0-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.10.0-26.Final_redhat_00025.1.el8ea - Upgrade
Upgrade
redhat/eap7-jbossws-cxfto a version that resolves this vulnerability.Fixed in 0:5.4.8-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jbossws-spito a version that resolves this vulnerability.Fixed in 0:3.4.0-2.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-nettyto a version that resolves this vulnerability.Fixed in 0:4.1.86-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-netty-transport-native-epollto a version that resolves this vulnerability.Fixed in 0:4.1.86-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-22.SP12_redhat_00012.1.el8ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.15.5-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.33.0-2.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.2.23-1.SP2_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertow-jastowto a version that resolves this vulnerability.Fixed in 0:2.0.14-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.4.10-6.GA_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.1.16-1.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_00004.1.el9ea - Upgrade
Upgrade
redhat/eap7-apache-mime4jto a version that resolves this vulnerability.Fixed in 0:0.8.9-1.redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-4.redhat_00004.1.el9ea - Upgrade
Upgrade
redhat/eap7-artemis-wildfly-integrationto a version that resolves this vulnerability.Fixed in 0:1.0.7-1.redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:11.0.17-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.11-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.50-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-jboss-metadatato a version that resolves this vulnerability.Fixed in 0:13.4.0-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.10.0-26.Final_redhat_00025.1.el9ea - Upgrade
Upgrade
redhat/eap7-jbossws-cxfto a version that resolves this vulnerability.Fixed in 0:5.4.8-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-jbossws-spito a version that resolves this vulnerability.Fixed in 0:3.4.0-2.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-nettyto a version that resolves this vulnerability.Fixed in 0:4.1.86-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-netty-transport-native-epollto a version that resolves this vulnerability.Fixed in 0:4.1.86-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-22.SP12_redhat_00012.1.el9ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.15.5-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.33.0-2.SP1_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.2.23-1.SP2_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-undertow-jastowto a version that resolves this vulnerability.Fixed in 0:2.0.14-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.4.10-6.GA_redhat_00002.1.el9ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.1.16-1.Final_redhat_00002.1.el9ea - Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-mime4jto a version that resolves this vulnerability.Fixed in 0:0.8.9-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-4.redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-artemis-wildfly-integrationto a version that resolves this vulnerability.Fixed in 0:1.0.7-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-infinispanto a version that resolves this vulnerability.Fixed in 0:11.0.17-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.11-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-ejb-clientto a version that resolves this vulnerability.Fixed in 0:4.0.50-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-metadatato a version that resolves this vulnerability.Fixed in 0:13.4.0-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.10.0-26.Final_redhat_00025.1.el7ea - Upgrade
Upgrade
redhat/eap7-jbossws-cxfto a version that resolves this vulnerability.Fixed in 0:5.4.8-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jbossws-spito a version that resolves this vulnerability.Fixed in 0:3.4.0-2.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-nettyto a version that resolves this vulnerability.Fixed in 0:4.1.86-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-netty-transport-native-epollto a version that resolves this vulnerability.Fixed in 0:4.1.86-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-22.SP12_redhat_00012.1.el7ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.15.5-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.33.0-2.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.2.23-1.SP2_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertow-jastowto a version that resolves this vulnerability.Fixed in 0:2.0.14-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.4.10-6.GA_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.1.16-1.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/rh-sso7-keycloakto a version that resolves this vulnerability.Fixed in 0:18.0.7-1.redhat_00001.1.el7 - Upgrade
Upgrade
redhat/rh-sso7-keycloakto a version that resolves this vulnerability.Fixed in 0:18.0.7-1.redhat_00001.1.el8 - Upgrade
Upgrade
redhat/rh-sso7-keycloakto a version that resolves this vulnerability.Fixed in 0:18.0.7-1.redhat_00001.1.el9 - Upgrade
Upgrade
maven/org.apache.james:apache-mime4j-storageto a version that resolves this vulnerability.Fixed in 0.8.9 - Upgrade
Upgrade
redhat/mime4jto a version that resolves this vulnerability.Fixed in 0.8.9 - Upgrade
Upgrade
Apache James MIME4Jto a version that resolves this vulnerability.Fixed in 0.8.9
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2022-45787?
CVE-2022-45787 is rated as a moderate severity vulnerability.
How do I fix CVE-2022-45787?
To fix CVE-2022-45787, update to the specified remedial versions of affected packages listed in the vulnerability advisory.
What software is affected by CVE-2022-45787?
CVE-2022-45787 affects several software packages including Apache James's Mime4j and various Red Hat Enterprise Application Platform packages.
Can CVE-2022-45787 be exploited remotely?
No, CVE-2022-45787 requires local access, so it cannot be exploited remotely.
What impact does CVE-2022-45787 have on my system?
The impact of CVE-2022-45787 is that it may allow a locally authorized attacker to access sensitive information outside their intended permissions.