Exposed dangerous method or function in dom4j - CVE-2020-10683
Published: May 26, 2020
Vulnerability identifier: #VU28238
CSH Severity: Medium
CVSS v4: 6.3 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2020-10683
CWE-ID: CWE-749
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to abuse implemented functionality.
The vulnerability exists due to dom4j allows by default external DTDs and External Entities. A remote attacker can abuse this functionality and perform XXE attack against application that uses dom4j default configuration.
Affected software
dom4j
Netcool Operations Insight
Oracle Communications Application Session Controller
IBM Intelligent Operations Center
Oracle Communications Unified Inventory Management
Oracle Health Sciences Empirica Signal
IBM Integration Bus
Oracle Enterprise Data Quality
Enterprise Manager Base Platform
Primavera P6 Enterprise Project Portfolio Management
Atlas eDiscovery Process Management
Tivoli Composite Application Manager for Transactions
IBM Business Automation Workflow
IBM Cloud Pak for Business Automation
Oracle Utilities Framework
Oracle Utilities Network Management System
Oracle Banking Platform
RecoverPoint Classic
Oracle Agile Engineering Data Management
IBM Business Automation Manager Open Editions
Oracle Financial Services Analytical Applications Infrastructure
IBM Security Verify Information Queue
Oracle Insurance Rules Palette
Oracle Data Integrator
Oracle Application Testing Suite
Oracle Retail Order Broker
Oracle Retail Xstore Point of Service
CloudLink
Oracle Health Sciences Information Manager
Oracle Endeca Information Discovery Integrator
Oracle Insurance Policy Administration
Oracle Business Process Management Suite
Oracle Retail Price Management
IBM Qradar SIEM
Integrated Diameter Intelligence Hub (IDIH)
Oracle Agile PLM Framework
IBM App Connect Enterprise
Oracle JDeveloper
Oracle WebCenter Portal
Oracle Fusion Middleware
Oracle Commerce Platform
Oracle Commerce Guided Search
Oracle Retail Customer Management and Segmentation Foundation
Opensuse
Ubuntu
libdom4j-java (Ubuntu package)
IBM Disconnected Log Collector
Netcool Operations Insight
Oracle Communications Application Session Controller
IBM Intelligent Operations Center
Oracle Communications Unified Inventory Management
Oracle Health Sciences Empirica Signal
IBM Integration Bus
Oracle Enterprise Data Quality
Enterprise Manager Base Platform
Primavera P6 Enterprise Project Portfolio Management
Atlas eDiscovery Process Management
Tivoli Composite Application Manager for Transactions
IBM Business Automation Workflow
IBM Cloud Pak for Business Automation
Oracle Utilities Framework
Oracle Utilities Network Management System
Oracle Banking Platform
RecoverPoint Classic
Oracle Agile Engineering Data Management
IBM Business Automation Manager Open Editions
Oracle Financial Services Analytical Applications Infrastructure
IBM Security Verify Information Queue
Oracle Insurance Rules Palette
Oracle Data Integrator
Oracle Application Testing Suite
Oracle Retail Order Broker
Oracle Retail Xstore Point of Service
CloudLink
Oracle Health Sciences Information Manager
Oracle Endeca Information Discovery Integrator
Oracle Insurance Policy Administration
Oracle Business Process Management Suite
Oracle Retail Price Management
IBM Qradar SIEM
Integrated Diameter Intelligence Hub (IDIH)
Oracle Agile PLM Framework
IBM App Connect Enterprise
Oracle JDeveloper
Oracle WebCenter Portal
Oracle Fusion Middleware
Oracle Commerce Platform
Oracle Commerce Guided Search
Oracle Retail Customer Management and Segmentation Foundation
Opensuse
Ubuntu
libdom4j-java (Ubuntu package)
IBM Disconnected Log Collector
How to mitigate CVE-2020-10683
Install updates from vendor's website.
dom4j - update to 2.1.3
Netcool Operations Insight - update to 1.6.5
IBM Intelligent Operations Center - update to 5.2.4
RecoverPoint Classic - update to 5.1 SP4 P4
IBM Qradar SIEM - update to 7.5.0 Update Pack 8
IBM Business Automation Manager Open Editions - update to 8.0.8
IBM Security Verify Information Queue - update to 10.0.3
Oracle Insurance Rules Palette - update to 11.3.1
libdom4j-java (Ubuntu package) - update to 1.6.1+dfsg.3-2ubuntu1.1
IBM Disconnected Log Collector - update to 1.8.3
Atlas eDiscovery Process Management - update to 6.0.3.9.7
Tivoli Composite Application Manager for Transactions - update to 7.4.0.2.22
CloudLink - update to 8.0-3.10.5.1
IBM Business Automation Workflow - addressed in versions 21.0.3 IF028, 23.0.2
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.28, 23.0.1.6
Netcool Operations Insight - update to 1.6.5
IBM Intelligent Operations Center - update to 5.2.4
RecoverPoint Classic - update to 5.1 SP4 P4
IBM Qradar SIEM - update to 7.5.0 Update Pack 8
IBM Business Automation Manager Open Editions - update to 8.0.8
IBM Security Verify Information Queue - update to 10.0.3
Oracle Insurance Rules Palette - update to 11.3.1
libdom4j-java (Ubuntu package) - update to 1.6.1+dfsg.3-2ubuntu1.1
IBM Disconnected Log Collector - update to 1.8.3
Atlas eDiscovery Process Management - update to 6.0.3.9.7
Tivoli Composite Application Manager for Transactions - update to 7.4.0.2.22
CloudLink - update to 8.0-3.10.5.1
IBM Business Automation Workflow - addressed in versions 21.0.3 IF028, 23.0.2
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.28, 23.0.1.6
External References
- https://bugzilla.redhat.com/show_bug.cgi?id=1694235
- https://cheatsheetseries.owasp.org/cheatsheets/XML_External_Entity_Prevention_Cheat_Sheet.html
- https://github.com/dom4j/dom4j/commit/a8228522a99a02146106672a34c104adbda5c658
- https://github.com/dom4j/dom4j/releases/tag/version-2.1.3
- https://security.netapp.com/advisory/ntap-20200518-0002/
Related Security Bulletins
- Exposed dangerous functionality in dom4j
- OpenSUSE Linux update for dom4j
- Multiple vulnerabilities in Primavera P6 Enterprise Project Portfolio Management
- Multiple vulnerabilities in Oracle Agile PLM Framework
- Multiple vulnerabilities in Oracle Utilities Framework
- Multiple vulnerabilities in Integrated Diameter Intelligence Hub (IDIH)
- Multiple vulnerabilities in Oracle Communications Application Session Controller
- Multiple vulnerabilities in Oracle Communications Unified Inventory Management
- Multiple vulnerabilities in Oracle Financial Services Analytical Applications Infrastructure
- Multiple vulnerabilities in Oracle Banking Platform
- Exposed dangerous method or function in Oracle Health Sciences Empirica Signal
- Multiple vulnerabilities in Oracle WebCenter Portal
- Exposed dangerous method or function in Oracle Endeca Information Discovery Integrator
- Exposed dangerous method or function in Oracle Retail Price Management
- Multiple vulnerabilities in Oracle Retail Order Broker
- Multiple vulnerabilities in Oracle Application Testing Suite
- Multiple vulnerabilities in Oracle WebCenter Portal
- Multiple vulnerabilities in Oracle Enterprise Data Quality
- Multiple vulnerabilities in Oracle Data Integrator
- Exposed dangerous method or function in Oracle Business Process Management Suite
- Multiple vulnerabilities in Oracle Health Sciences Information Manager
- Multiple vulnerabilities in Oracle Retail Customer Management and Segmentation Foundation
- Multiple vulnerabilities in Oracle Fusion Middleware
- Multiple vulnerabilities in Oracle Retail Xstore Point of Service
- Multiple vulnerabilities in Enterprise Manager Base Platform
- Multiple vulnerabilities in Oracle JDeveloper
- Exposed dangerous method or function in Oracle Insurance Policy Administration J2EE
- Multiple vulnerabilities in Oracle Insurance Rules Palette
- Multiple vulnerabilities in Oracle Commerce Guided Search
- Multiple vulnerabilities in Oracle Agile Engineering Data Management
- Multiple vulnerabilities in Netcool Operations Insight
- Multiple vulnerabilities in Oracle Commerce Platform
- Multiple vulnerabilities in Oracle Utilities Network Management System
- Multiple vulnerabilities in Dell CloudLink
- Multiple vulnerabilities in Atlas eDiscovery Process Management
- Multiple vulnerabilities in Dell RecoverPoint Classic
- Exposed dangerous method or function in IBM Security Verify Information Queue
- Multiple vulnerabilities in IBM App Connect Enterprise Toolkit and the IBM Integration Bus Toolkit
- Exposed dangerous method or function in ITCAM for Transactions
- Exposed dangerous method or function in IBM Intelligent Operations Center
- Multiple vulnerabilities in IBM Disconnected Log Collector
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Multiple vulnerabilities in IBM QRadar SIEM
- Multiple vulnerabilities in IBM Business Automation Workflow
- Ubuntu update for dom4j
- Multiple vulnerabilities in IBM Business Automation Manager Open Editions