Input validation error in Spring Framework - CVE-2023-20863
Published: April 21, 2023
Vulnerability identifier: #VU75409
CSH Severity: Medium
CVSS v4: 7.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-20863
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to insufficient validation of user-supplied input. A remote user can use a specially crafted SpEL expression and perform a denial of service (DoS) attack.
Affected software
Spring Framework
IBM Business Automation Workflow
IBM Watson Assistant for IBM Cloud Pak for Data
Dell Secure Connect Gateway
IBM Sterling B2B Integrator
Oracle Communications Network Integrity
Oracle Communications Unified Inventory Management
Oracle Financial Services Trade-Based Anti Money Laundering Enterprise Edition
Oracle Financial Services Behavior Detection Platform
Oracle Financial Services Enterprise Case Management
Oracle Healthcare Data Repository
Oracle Financial Services Model Management and Governance
Oracle Communications Session Report Manager
Oracle Identity Manager Connector
Oracle SD-WAN Edge
Oracle Enterprise Data Quality
Oracle Banking APIs
Oracle Communications Cloud Native Core Network Repository Function
Oracle Communications Cloud Native Core Binding Support Function
IBM Process Mining
IBM Spectrum Conductor
IBM MaaS360 Mobile Enterprise Gateway
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
IBM Watson Knowledge Catalog in Cloud Pak for Data
IBM Spectrum Symphony
IBM SPSS Collaboration and Deployment Services
IBM Maximo Application Suite
IBM Common Licensing
IBM Security Verify Governance
IBM Cloud Pak for Business Automation
IBM Observability with Instana
ObjectScale
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
Oracle Healthcare Master Person Index
Dell Policy Manager for Secure Connect Gateway (SCG)
Oracle Financial Services Analytical Applications Infrastructure
Oracle FLEXCUBE Universal Banking
Oracle FLEXCUBE Investor Servicing
Oracle Retail Xstore Point of Service
Oracle Banking Digital Experience
IBM Watson Machine Learning Accelerator
IBM i Modernization Engine for Lifecycle Integration
Cloud Pak for Network Automation
IBM ECM Content Management Interoperability Services
Big Replicate LiveData Migrator
IBM Cloud Pak for Watson AIOps
Maximo Application Suite - IoT Component
Oracle Insurance Policy Administration Operational Data Store for Life and Annuity
IBM Db2 Web Query for i
Oracle Utilities Testing Accelerator
IBM Tivoli Application Dependency Discovery Manager
Oracle Communications Element Manager
Identity Manager Connector
Oracle Banking Supply Chain Finance
Oracle Banking Liquidity Management
Oracle Banking Credit Facilities Process Management
Oracle Banking Virtual Account Management
Oracle Banking Trade Finance Process Management
Oracle Banking Origination
Oracle Banking Electronic Data Exchange for Corporates
Oracle Banking Cash Management
Oracle Banking Branch
Oracle Solaris Cluster
MySQL Enterprise Monitor
Oracle Communications BRM - Elastic Charging Engine
IBM InfoSphere Information Server
IBM Watson Explorer Foundational Components
IBM Watson Explorer Deep Analytics Edition Foundational Components
Oracle Commerce Platform
Oracle Commerce Guided Search
Oracle Retail Financial Integration
Oracle Retail Fiscal Management
Oracle Retail Customer Management and Segmentation Foundation
Oracle WebLogic Server
Oracle Retail Predictive Application Server
Primavera Gateway
Oracle Documaker
Operational Decision Manager
Oracle Retail Integration Bus
Oracle Banking Corporate Lending
RSA Authentication Manager
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Oracle Communications Cloud Native Core Policy
Cloud Foundry UAA
Cloud Pak for Security (CP4S)
IBM Qradar SIEM
watsonx.data
Library Support for Spring
IBM MaaS360 VPN Module
Red Hat Camel for Spring Boot
IBM Business Automation Workflow
IBM Watson Assistant for IBM Cloud Pak for Data
Dell Secure Connect Gateway
IBM Sterling B2B Integrator
Oracle Communications Network Integrity
Oracle Communications Unified Inventory Management
Oracle Financial Services Trade-Based Anti Money Laundering Enterprise Edition
Oracle Financial Services Behavior Detection Platform
Oracle Financial Services Enterprise Case Management
Oracle Healthcare Data Repository
Oracle Financial Services Model Management and Governance
Oracle Communications Session Report Manager
Oracle Identity Manager Connector
Oracle SD-WAN Edge
Oracle Enterprise Data Quality
Oracle Banking APIs
Oracle Communications Cloud Native Core Network Repository Function
Oracle Communications Cloud Native Core Binding Support Function
IBM Process Mining
IBM Spectrum Conductor
IBM MaaS360 Mobile Enterprise Gateway
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
IBM Watson Knowledge Catalog in Cloud Pak for Data
IBM Spectrum Symphony
IBM SPSS Collaboration and Deployment Services
IBM Maximo Application Suite
IBM Common Licensing
IBM Security Verify Governance
IBM Cloud Pak for Business Automation
IBM Observability with Instana
ObjectScale
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
Oracle Healthcare Master Person Index
Dell Policy Manager for Secure Connect Gateway (SCG)
Oracle Financial Services Analytical Applications Infrastructure
Oracle FLEXCUBE Universal Banking
Oracle FLEXCUBE Investor Servicing
Oracle Retail Xstore Point of Service
Oracle Banking Digital Experience
IBM Watson Machine Learning Accelerator
IBM i Modernization Engine for Lifecycle Integration
Cloud Pak for Network Automation
IBM ECM Content Management Interoperability Services
Big Replicate LiveData Migrator
IBM Cloud Pak for Watson AIOps
Maximo Application Suite - IoT Component
Oracle Insurance Policy Administration Operational Data Store for Life and Annuity
IBM Db2 Web Query for i
Oracle Utilities Testing Accelerator
IBM Tivoli Application Dependency Discovery Manager
Oracle Communications Element Manager
Identity Manager Connector
Oracle Banking Supply Chain Finance
Oracle Banking Liquidity Management
Oracle Banking Credit Facilities Process Management
Oracle Banking Virtual Account Management
Oracle Banking Trade Finance Process Management
Oracle Banking Origination
Oracle Banking Electronic Data Exchange for Corporates
Oracle Banking Cash Management
Oracle Banking Branch
Oracle Solaris Cluster
MySQL Enterprise Monitor
Oracle Communications BRM - Elastic Charging Engine
IBM InfoSphere Information Server
IBM Watson Explorer Foundational Components
IBM Watson Explorer Deep Analytics Edition Foundational Components
Oracle Commerce Platform
Oracle Commerce Guided Search
Oracle Retail Financial Integration
Oracle Retail Fiscal Management
Oracle Retail Customer Management and Segmentation Foundation
Oracle WebLogic Server
Oracle Retail Predictive Application Server
Primavera Gateway
Oracle Documaker
Operational Decision Manager
Oracle Retail Integration Bus
Oracle Banking Corporate Lending
RSA Authentication Manager
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Oracle Communications Cloud Native Core Policy
Cloud Foundry UAA
Cloud Pak for Security (CP4S)
IBM Qradar SIEM
watsonx.data
Library Support for Spring
IBM MaaS360 VPN Module
Red Hat Camel for Spring Boot
How to mitigate CVE-2023-20863
Install updates from vendor's website.
Spring Framework - addressed in versions 5.2.24, 5.3.27, 6.0.8
ObjectScale - update to 1.3.0
IBM Watson Assistant for IBM Cloud Pak for Data - update to 4.7.0
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data - update to 5.2
Dell Policy Manager for Secure Connect Gateway (SCG) - update to 5.16.00.14
Dell Secure Connect Gateway - update to 5.16
IBM Sterling B2B Integrator - addressed in versions 6.0.3.9, 6.1.0.8, 6.1.1.4, 6.1.2.3, 6.2.0.0
IBM Watson Explorer Foundational Components - update to 11.0.2.16
IBM Watson Explorer Deep Analytics Edition Foundational Components - update to 12.0.3.12
Cloud Foundry UAA - update to 76.10.0
IBM Watson Machine Learning Accelerator - update to 1.2.3 601632-wmla
IBM i Modernization Engine for Lifecycle Integration - update to 1.4.2
Cloud Pak for Security (CP4S) - update to 1.10.12.0
IBM Process Mining - update to 1.14.1
watsonx.data - update to 2.1.1
IBM Spectrum Conductor - update to 2.5.1 FP2
Cloud Pak for Network Automation - update to 2.7
Library Support for Spring - update to 2.7.29
IBM ECM Content Management Interoperability Services - update to 3.0.7.0.2
IBM MaaS360 Mobile Enterprise Gateway - update to 3.000.200
IBM MaaS360 VPN Module - update to 3.000.200
Big Replicate LiveData Migrator - update to 3.2.1
IBM Cloud Pak for Watson AIOps - update to 3.7.2
Red Hat Camel for Spring Boot - addressed in versions 3.18.3 Patch 1, 3.20.1
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.7.0
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data - update to 4.7
IBM Watson Knowledge Catalog in Cloud Pak for Data - update to 4.7
IBM Spectrum Symphony - update to 7.3.2 Fix 601711
IBM Qradar SIEM - update to 7.5.0 Update Pack 6
IBM SPSS Collaboration and Deployment Services - update to 8.5.0.0.22
RSA Authentication Manager - update to 8.7 SP1 Patch 1
Maximo Application Suite - IoT Component - addressed in versions 8.7.15, 8.8.11, 9.0.1
IBM Maximo Application Suite - addressed in versions 8.9.6, 8.10.4
Operational Decision Manager - addressed in versions 8.10.5.1 Interim fix 36, 8.11.0.1 Interim fix 17, 8.11.0.1 Interim fix 18, 8.11.1 Interim fix 7
IBM Common Licensing - update to 9.0.0.1
IBM Security Verify Governance - update to 10.0.2.0.2
IBM InfoSphere Information Server - update to 11.7.1.4 Service pack 1
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.21, 22.0.2.5
IBM Observability with Instana - update to 266
ObjectScale - update to 1.3.0
IBM Watson Assistant for IBM Cloud Pak for Data - update to 4.7.0
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data - update to 5.2
Dell Policy Manager for Secure Connect Gateway (SCG) - update to 5.16.00.14
Dell Secure Connect Gateway - update to 5.16
IBM Sterling B2B Integrator - addressed in versions 6.0.3.9, 6.1.0.8, 6.1.1.4, 6.1.2.3, 6.2.0.0
IBM Watson Explorer Foundational Components - update to 11.0.2.16
IBM Watson Explorer Deep Analytics Edition Foundational Components - update to 12.0.3.12
Cloud Foundry UAA - update to 76.10.0
IBM Watson Machine Learning Accelerator - update to 1.2.3 601632-wmla
IBM i Modernization Engine for Lifecycle Integration - update to 1.4.2
Cloud Pak for Security (CP4S) - update to 1.10.12.0
IBM Process Mining - update to 1.14.1
watsonx.data - update to 2.1.1
IBM Spectrum Conductor - update to 2.5.1 FP2
Cloud Pak for Network Automation - update to 2.7
Library Support for Spring - update to 2.7.29
IBM ECM Content Management Interoperability Services - update to 3.0.7.0.2
IBM MaaS360 Mobile Enterprise Gateway - update to 3.000.200
IBM MaaS360 VPN Module - update to 3.000.200
Big Replicate LiveData Migrator - update to 3.2.1
IBM Cloud Pak for Watson AIOps - update to 3.7.2
Red Hat Camel for Spring Boot - addressed in versions 3.18.3 Patch 1, 3.20.1
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.7.0
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data - update to 4.7
IBM Watson Knowledge Catalog in Cloud Pak for Data - update to 4.7
IBM Spectrum Symphony - update to 7.3.2 Fix 601711
IBM Qradar SIEM - update to 7.5.0 Update Pack 6
IBM SPSS Collaboration and Deployment Services - update to 8.5.0.0.22
RSA Authentication Manager - update to 8.7 SP1 Patch 1
Maximo Application Suite - IoT Component - addressed in versions 8.7.15, 8.8.11, 9.0.1
IBM Maximo Application Suite - addressed in versions 8.9.6, 8.10.4
Operational Decision Manager - addressed in versions 8.10.5.1 Interim fix 36, 8.11.0.1 Interim fix 17, 8.11.0.1 Interim fix 18, 8.11.1 Interim fix 7
IBM Common Licensing - update to 9.0.0.1
IBM Security Verify Governance - update to 10.0.2.0.2
IBM InfoSphere Information Server - update to 11.7.1.4 Service pack 1
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.21, 22.0.2.5
IBM Observability with Instana - update to 266
External References
Related Security Bulletins
- Denial of service in Spring Framework
- Multiple vulnerabilities in Cloud Foundry UAA
- Input validation error in IBM ECM Content Management Interoperability Services (CMIS)
- Multiple vulnerabilities in Red Hat Integration Camel for Spring Boot
- Multiple vulnerabilities in Red Hat Integration Camel for Spring Boot 3.18
- Input validation error in IBM Tivoli Application Dependency Discovery Manager
- Multiple vulnerabilities in IBM Cloud Pak for Watson AIOps
- Input validation error in IBM Business Automation Workflow
- Multiple vulnerabilities in IBM Cloud Pak for Security (CP4S)
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Multiple vulnerabilities in IBM i Modernization Engine for Lifecycle Integration
- IBM Process Mining update for Spring Framework
- Multiple vulnerabilities in IBM Watson Explorer
- Input validation error in IBM Watson Discovery Cartridge for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM QRadar SIEM
- Input validation error in IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
- Input validation error in IBM Watson Assistant for IBM Cloud Pak for Data
- Multiple vulnerabilities in Oracle Communications Network Integrity
- Multiple vulnerabilities in Oracle Communications Unified Inventory Management
- Multiple vulnerabilities in Oracle Communications BRM - Elastic Charging Engine
- Multiple vulnerabilities in Primavera Gateway
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Network Repository Function
- Multiple vulnerabilities in Identity Manager Connector
- Multiple vulnerabilities in Oracle Documaker
- Multiple vulnerabilities in Oracle WebLogic Server
- Input validation error in Oracle Retail Predictive Application Server
- Input validation error in Oracle Retail Financial Integration
- Multiple vulnerabilities in Oracle Retail Integration Bus
- Input validation error in IBM InfoSphere Information Server
- Multiple vulnerabilities in IBM Watson Knowledge Catalog for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM Maximo Application Suite - Monitor Component
- Multiple vulnerabilities in Dell Secure Connect Gateway Security Policy Manager
- Multiple vulnerabilities in Dell Secure Connect Gateway
- Multiple vulnerabilities in IBM Watson Machine Learning Accelerator
- Multiple vulnerabilities in IBM MaaS360 Mobile Enterprise Gateway and VPN Module
- Multiple vulnerabilities in IBM Spectrum Conductor
- Multiple vulnerabilities in IBM Spectrum Symphony
- Multiple vulnerabilities in Oracle Commerce Guided Search
- Multiple vulnerabilities in Oracle Banking Virtual Account Management
- Multiple vulnerabilities in Oracle Banking Corporate Lending
- Multiple vulnerabilities in Oracle FLEXCUBE Universal Banking
- Multiple vulnerabilities in Oracle Banking Trade Finance Process Management
- Multiple vulnerabilities in Oracle Banking Origination
- Multiple vulnerabilities in Oracle Banking Electronic Data Exchange for Corporates
- Multiple vulnerabilities in Oracle Banking Digital Experience
- Multiple vulnerabilities in Oracle Banking Cash Management
- Multiple vulnerabilities in Oracle Banking Branch
- Multiple vulnerabilities in Oracle Banking APIs
- Multiple vulnerabilities in Oracle Financial Services Model Management and Governance
- Multiple vulnerabilities in MySQL Enterprise Monitor
- Input validation error in Oracle Retail Fiscal Management
- Multiple vulnerabilities in Oracle Retail Xstore Point of Service
- Multiple vulnerabilities in Oracle Retail Customer Management and Segmentation Foundation
- Multiple vulnerabilities in Oracle Communications Session Report Manager
- Multiple vulnerabilities in Oracle Communications Element Manager
- Multiple vulnerabilities in Oracle SD-WAN Edge
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Security Edge Protection Proxy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Policy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Binding Support Function
- Multiple vulnerabilities in Oracle Banking Supply Chain Finance
- Multiple vulnerabilities in Oracle Banking Liquidity Management
- Multiple vulnerabilities in Oracle Banking Credit Facilities Process Management
- Multiple vulnerabilities in Oracle Enterprise Data Quality
- Input validation error in Oracle Healthcare Master Person Index
- IBM Sterling B2B Integrator update for Spring Framework
- Multiple vulnerabilities in IBM Db2 Web Query for i
- Multiple vulnerabilities in IBM Observability with Instana
- Multiple vulnerabilities in IBM Cloud Pak for Network Automation
- Multiple vulnerabilities in IBM Operational Decision Manager
- Multiple vulnerabilities in Oracle Commerce Platform
- Multiple vulnerabilities in Oracle Healthcare Data Repository
- Multiple vulnerabilities in Oracle Solaris Cluster
- Multiple vulnerabilities in IBM Security Verify Governance - Identity Manager
- Multiple vulnerabilities in IBM Common Licensing
- Multiple vulnerabilities in IBM Maximo Application Suite - IoT Component
- Multiple vulnerabilities in Oracle Commerce Guided Search
- IBM SPSS Collaboration and Deployment Services update for Spring Framework
- Multiple vulnerabilities in IBM watsonx.data
- RSA Authentication Manager update for third-party components
- Multiple vulnerabilities in Dell ObjectScale
- Multiple vulnerabilities in IBM watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM Big Replicate LiveData Migrator
- Multiple vulnerabilities in IBM Library Support for Spring
- Multiple vulnerabilities in Oracle Utilities Testing Accelerator
- Multiple vulnerabilities in Oracle Identity Manager Connector
- Input validation error in Oracle Financial Services Enterprise Case Management
- Multiple vulnerabilities in Oracle Financial Services Behavior Detection Platform
- Multiple vulnerabilities in Oracle Financial Services Analytical Applications Infrastructure
- Multiple vulnerabilities in Oracle Financial Services Trade-Based Anti Money Laundering Enterprise Edition
- Multiple vulnerabilities in Oracle FLEXCUBE Investor Servicing
- Multiple vulnerabilities in Oracle Insurance Policy Administration Operational Data Store for Life and Annuity