Incorrect authorization in Wildfly Elytron - CVE-2022-0866
Published: June 7, 2022
Vulnerability identifier: #VU64037
CSH Severity: Low
CVSS v4: 6.3 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-0866
CWE-ID: CWE-863
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to gain access to sensitive information.
The vulnerability exists due to incorrect authorization. The vulnerability can lead to possible disclosure of the wrong caller principal that can be returned from EJBComponent#getCallerPrincipal.
The vulnerability exists due to incorrect authorization. The vulnerability can lead to possible disclosure of the wrong caller principal that can be returned from EJBComponent#getCallerPrincipal.
Affected software
Wildfly Elytron
JBoss Enterprise Application Platform
Red Hat Single Sign-On
rh-sso7-keycloak (Red Hat package)
rh-sso7 (Red Hat package)
rh-sso7-javapackages-tools (Red Hat package)
JBoss Enterprise Application Platform
Red Hat Single Sign-On
rh-sso7-keycloak (Red Hat package)
rh-sso7 (Red Hat package)
rh-sso7-javapackages-tools (Red Hat package)
How to mitigate CVE-2022-0866
Install updates from vendor's website.
Wildfly Elytron - update to 1.15.12
JBoss Enterprise Application Platform - update to 7.4.5
Red Hat Single Sign-On - addressed in versions 7.5.3, 7.6.1
rh-sso7-keycloak (Red Hat package) - addressed in versions 15.0.8-1.redhat_00001.1.el7sso, 15.0.8-1.redhat_00001.1.el8sso, 18.0.3-1.redhat_00001.1.el7sso, 18.0.3-1.redhat_00001.1.el8sso
rh-sso7 (Red Hat package) - update to 1-5.el9sso
rh-sso7-javapackages-tools (Red Hat package) - update to 6.0.0-7.el9sso
JBoss Enterprise Application Platform - update to 7.4.5
Red Hat Single Sign-On - addressed in versions 7.5.3, 7.6.1
rh-sso7-keycloak (Red Hat package) - addressed in versions 15.0.8-1.redhat_00001.1.el7sso, 15.0.8-1.redhat_00001.1.el8sso, 18.0.3-1.redhat_00001.1.el7sso, 18.0.3-1.redhat_00001.1.el8sso
rh-sso7 (Red Hat package) - update to 1-5.el9sso
rh-sso7-javapackages-tools (Red Hat package) - update to 6.0.0-7.el9sso
External References
Related Security Bulletins
- Information disclosure in Wildfly Elytron
- Multiple vulnerabilities in Red Hat JBoss Enterprise Application Platform
- Multiple vulnerabilities in Red Hat Single Sign-On 7.5
- Red Hat Single Sign-On 7.5 on RHEL 8 update for keycloak
- Red Hat Single Sign-On 7.5 on RHEL 7 update for keycloak
- Multiple vulnerabilities in Red Hat Single Sign-On 7.6 on RHEL 9
- Multiple vulnerabilities in Red Hat Single Sign-On 7.6 on RHEL 8
- Multiple vulnerabilities in Red Hat Single Sign-On 7.6 on RHEL 7
- Multiple vulnerabilities in Red Hat Single Sign-On 7.6