Input validation error in Spring Framework - CVE-2023-20861
Published: April 27, 2023
Vulnerability identifier: #VU75562
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-20861
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to insufficient validation of SpEL expressions. A remote attacker can pass specially crafted input to the application and perform a denial of service (DoS) attack.
Affected software
Spring Framework
NetWorker
IBM Process Mining
IBM Watson Assistant for IBM Cloud Pak for Data
Dell Secure Connect Gateway
IBM Sterling B2B Integrator
Oracle SD-WAN Edge
Middleware Common Libraries and Tools
Oracle Enterprise Data Quality
Oracle Middleware Common Libraries and Tools
IBM Cloud Pak for Business Automation
Oracle Communications Cloud Native Core Binding Support Function
Oracle Communications Network Analytics Data Director
IBM Spectrum Conductor
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Knowledge Catalog in Cloud Pak for Data
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
IBM Spectrum Symphony
IBM Maximo Application Suite
IBM Common Licensing
IBM Business Automation Workflow
IBM Observability with Instana
Red Hat Openshift Application Runtimes
Traffix SDC
IBM Watson Explorer Foundational Components
IBM Watson Explorer Deep Analytics Edition Foundational Components
ObjectScale
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
Dell Policy Manager for Secure Connect Gateway (SCG)
Oracle BI Publisher
Oracle FLEXCUBE Universal Banking
IBM Watson Machine Learning Accelerator
IBM i Modernization Engine for Lifecycle Integration
Cloud Pak for Network Automation
IBM ECM Content Management Interoperability Services
Maximo Application Suite - IoT Component
IBM Data Risk Manager
IBM Db2 Web Query for i
IBM Tivoli Application Dependency Discovery Manager
Oracle Banking Corporate Lending Process Management
Oracle Banking Liquidity Management
Oracle Banking Trade Finance Process Management
Oracle Banking Branch
Oracle Banking Supply Chain Finance
Oracle Banking Cash Management
Oracle Banking Credit Facilities Process Management
Red Hat Virtualization Manager
OpenShift Developer Tools and Services
Red Hat Camel for Spring Boot
Communications Unified Assurance
AMQ Broker
Fuse
IBM InfoSphere Information Server
Oracle Enterprise Manager for Fusion Middleware
Oracle Banking Corporate Lending
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Console
Cloud Pak for Security (CP4S)
IBM Qradar SIEM
watsonx.data
Library Support for Spring
jenkins (Red Hat package)
ovirt-dependencies (Red Hat package)
ovirt-engine (Red Hat package)
jenkins-2-plugins (Red Hat package)
vdsm (Red Hat package)
Operational Decision Manager
NetWorker
IBM Process Mining
IBM Watson Assistant for IBM Cloud Pak for Data
Dell Secure Connect Gateway
IBM Sterling B2B Integrator
Oracle SD-WAN Edge
Middleware Common Libraries and Tools
Oracle Enterprise Data Quality
Oracle Middleware Common Libraries and Tools
IBM Cloud Pak for Business Automation
Oracle Communications Cloud Native Core Binding Support Function
Oracle Communications Network Analytics Data Director
IBM Spectrum Conductor
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Knowledge Catalog in Cloud Pak for Data
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
IBM Spectrum Symphony
IBM Maximo Application Suite
IBM Common Licensing
IBM Business Automation Workflow
IBM Observability with Instana
Red Hat Openshift Application Runtimes
Traffix SDC
IBM Watson Explorer Foundational Components
IBM Watson Explorer Deep Analytics Edition Foundational Components
ObjectScale
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
Dell Policy Manager for Secure Connect Gateway (SCG)
Oracle BI Publisher
Oracle FLEXCUBE Universal Banking
IBM Watson Machine Learning Accelerator
IBM i Modernization Engine for Lifecycle Integration
Cloud Pak for Network Automation
IBM ECM Content Management Interoperability Services
Maximo Application Suite - IoT Component
IBM Data Risk Manager
IBM Db2 Web Query for i
IBM Tivoli Application Dependency Discovery Manager
Oracle Banking Corporate Lending Process Management
Oracle Banking Liquidity Management
Oracle Banking Trade Finance Process Management
Oracle Banking Branch
Oracle Banking Supply Chain Finance
Oracle Banking Cash Management
Oracle Banking Credit Facilities Process Management
Red Hat Virtualization Manager
OpenShift Developer Tools and Services
Red Hat Camel for Spring Boot
Communications Unified Assurance
AMQ Broker
Fuse
IBM InfoSphere Information Server
Oracle Enterprise Manager for Fusion Middleware
Oracle Banking Corporate Lending
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Console
Cloud Pak for Security (CP4S)
IBM Qradar SIEM
watsonx.data
Library Support for Spring
jenkins (Red Hat package)
ovirt-dependencies (Red Hat package)
ovirt-engine (Red Hat package)
jenkins-2-plugins (Red Hat package)
vdsm (Red Hat package)
Operational Decision Manager
How to mitigate CVE-2023-20861
Install updates from vendor's website.
Spring Framework - addressed in versions 5.2.23, 5.3.26, 6.0.7
ObjectScale - update to 1.3.0
IBM Process Mining - update to 1.14.0.0
IBM Data Risk Manager - update to 2.0.6.17
IBM Watson Assistant for IBM Cloud Pak for Data - update to 4.7.0
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data - update to 5.2
Dell Policy Manager for Secure Connect Gateway (SCG) - update to 5.16.00.14
Dell Secure Connect Gateway - update to 5.16
IBM Sterling B2B Integrator - addressed in versions 6.0.3.9, 6.1.0.8, 6.1.1.4, 6.1.2.3, 6.2.0.0
AMQ Broker - update to 7.10.3
IBM Watson Explorer Foundational Components - update to 11.0.2.16
IBM Watson Explorer Deep Analytics Edition Foundational Components - update to 12.0.3.12
Oracle Banking Corporate Lending - update to 14.4
Oracle Banking Corporate Lending Process Management - update to 14.7.0.0.0
Oracle FLEXCUBE Universal Banking - update to 14.7.0.0.0
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.20, 22.0.2.4
IBM Watson Machine Learning Accelerator - update to 1.2.3 601632-wmla
IBM i Modernization Engine for Lifecycle Integration - update to 1.4.2
Cloud Pak for Security (CP4S) - update to 1.10.12.0
watsonx.data - update to 2.1.1
IBM Spectrum Conductor - update to 2.5.1 FP2
Cloud Pak for Network Automation - update to 2.7
Library Support for Spring - update to 2.7.29
jenkins (Red Hat package) - addressed in versions 2.401.1.1686649641-3.el8, 2.401.1.1686680404-3.el8, 2.426.3.1706515686-3.el8
IBM ECM Content Management Interoperability Services - update to 3.0.7.0.2
Red Hat Camel for Spring Boot - update to 3.20.1
ovirt-dependencies (Red Hat package) - update to 4.5.3-1.el8ev
ovirt-engine (Red Hat package) - update to 4.5.3.8-2.el8ev
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.6.5
IBM Watson Knowledge Catalog in Cloud Pak for Data - update to 4.7
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data - update to 4.7
jenkins-2-plugins (Red Hat package) - addressed in versions 4.12.1686649756-1.el8, 4.12.1706515741-1.el8, 4.13.1686680473-1.el8
vdsm (Red Hat package) - update to 4.50.3.8-1.el8ev
IBM Spectrum Symphony - update to 7.3.2 Fix 601711
IBM Qradar SIEM - update to 7.5.0 Update Pack 6
Fuse - update to 7.12.0
Maximo Application Suite - IoT Component - addressed in versions 8.7.15, 8.8.11, 9.0.1
IBM Maximo Application Suite - addressed in versions 8.9.6, 8.10.4
Operational Decision Manager - addressed in versions 8.10.5.1 Interim fix 34, 8.11.0.1 Interim fix 17, 8.11.1 Interim fix 5
IBM Common Licensing - update to 9.0.0.1
IBM Business Automation Workflow - addressed in versions 21.0.3 IF020, 22.0.2 IF004
IBM Observability with Instana - update to 266
ObjectScale - update to 1.3.0
IBM Process Mining - update to 1.14.0.0
IBM Data Risk Manager - update to 2.0.6.17
IBM Watson Assistant for IBM Cloud Pak for Data - update to 4.7.0
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data - update to 5.2
Dell Policy Manager for Secure Connect Gateway (SCG) - update to 5.16.00.14
Dell Secure Connect Gateway - update to 5.16
IBM Sterling B2B Integrator - addressed in versions 6.0.3.9, 6.1.0.8, 6.1.1.4, 6.1.2.3, 6.2.0.0
AMQ Broker - update to 7.10.3
IBM Watson Explorer Foundational Components - update to 11.0.2.16
IBM Watson Explorer Deep Analytics Edition Foundational Components - update to 12.0.3.12
Oracle Banking Corporate Lending - update to 14.4
Oracle Banking Corporate Lending Process Management - update to 14.7.0.0.0
Oracle FLEXCUBE Universal Banking - update to 14.7.0.0.0
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.20, 22.0.2.4
IBM Watson Machine Learning Accelerator - update to 1.2.3 601632-wmla
IBM i Modernization Engine for Lifecycle Integration - update to 1.4.2
Cloud Pak for Security (CP4S) - update to 1.10.12.0
watsonx.data - update to 2.1.1
IBM Spectrum Conductor - update to 2.5.1 FP2
Cloud Pak for Network Automation - update to 2.7
Library Support for Spring - update to 2.7.29
jenkins (Red Hat package) - addressed in versions 2.401.1.1686649641-3.el8, 2.401.1.1686680404-3.el8, 2.426.3.1706515686-3.el8
IBM ECM Content Management Interoperability Services - update to 3.0.7.0.2
Red Hat Camel for Spring Boot - update to 3.20.1
ovirt-dependencies (Red Hat package) - update to 4.5.3-1.el8ev
ovirt-engine (Red Hat package) - update to 4.5.3.8-2.el8ev
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.6.5
IBM Watson Knowledge Catalog in Cloud Pak for Data - update to 4.7
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data - update to 4.7
jenkins-2-plugins (Red Hat package) - addressed in versions 4.12.1686649756-1.el8, 4.12.1706515741-1.el8, 4.13.1686680473-1.el8
vdsm (Red Hat package) - update to 4.50.3.8-1.el8ev
IBM Spectrum Symphony - update to 7.3.2 Fix 601711
IBM Qradar SIEM - update to 7.5.0 Update Pack 6
Fuse - update to 7.12.0
Maximo Application Suite - IoT Component - addressed in versions 8.7.15, 8.8.11, 9.0.1
IBM Maximo Application Suite - addressed in versions 8.9.6, 8.10.4
Operational Decision Manager - addressed in versions 8.10.5.1 Interim fix 34, 8.11.0.1 Interim fix 17, 8.11.1 Interim fix 5
IBM Common Licensing - update to 9.0.0.1
IBM Business Automation Workflow - addressed in versions 21.0.3 IF020, 22.0.2 IF004
IBM Observability with Instana - update to 266
External References
Related Security Bulletins
- Multiple vulnerabilities in Spring Framework
- IBM Tivoli Application Dependency Discovery Manager update for Spring Framework
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Input validation error in IBM Business Automation Workflow
- Input validation error in IBM ECM Content Management Interoperability Services (CMIS)
- Multiple vulnerabilities in IBM Watson Discovery Cartridge for IBM Cloud Pak for Data
- Multiple vulnerabilities in Red Hat Integration Camel for Spring Boot
- Input validation error in IBM Process Mining
- Multiple vulnerabilities in Red Hat AMQ Broker 7.10
- Denial of service in Traffix SDC Spring Framework component
- IBM InfoSphere Information Server update for Spring Framework
- Multiple vulnerabilities in IBM Operational Decision Manager
- Multiple vulnerabilities in IBM Data Risk Manager
- Multiple vulnerabilities in IBM Cloud Pak for Security (CP4S)
- Multiple vulnerabilities in IBM i Modernization Engine for Lifecycle Integration
- OpenShift Developer Tools and Services for OCP 4.13 update for jenkins and jenkins-2-plugins
- OpenShift Developer Tools and Services for OCP 4.12 update for jenkins and jenkins-2-plugins
- Multiple vulnerabilities in Red Hat Virtualization Manager 4.4
- Multiple vulnerabilities in IBM Watson Explorer
- Multiple vulnerabilities in IBM QRadar SIEM
- Multiple vulnerabilities in IBM Watson Assistant for IBM Cloud Pak for Data
- Input validation error in IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
- Multiple vulnerabilities in Communications Unified Assurance
- Multiple vulnerabilities in Oracle SD-WAN Edge
- Multiple vulnerabilities in Oracle Communications Network Analytics Data Director
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Security Edge Protection Proxy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Policy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Console
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Binding Support Function
- Multiple vulnerabilities in Oracle BI Publisher
- Multiple vulnerabilities in Middleware Common Libraries and Tools
- Multiple vulnerabilities in Oracle Enterprise Data Quality
- Multiple vulnerabilities in IBM Watson Knowledge Catalog for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM Maximo Application Suite - Monitor Component
- Multiple vulnerabilities in Dell Secure Connect Gateway Security Policy Manager
- Multiple vulnerabilities in Dell Secure Connect Gateway
- Multiple vulnerabilities in Red Hat Openshift Application Runtimes
- Multiple vulnerabilities in IBM Watson Machine Learning Accelerator
- Multiple vulnerabilities in IBM Spectrum Conductor
- Multiple vulnerabilities in IBM Spectrum Symphony
- IBM Sterling B2B Integrator update for Spring Framework
- Multiple vulnerabilities in IBM Db2 Web Query for i
- Multiple vulnerabilities in IBM Observability with Instana
- OpenShift Developer Tools and Services for OCP 4.12 update for Jenkins and Jenkins-2-plugins
- Multiple vulnerabilities in IBM Cloud Pak for Network Automation
- Multiple vulnerabilities in Oracle Enterprise Manager for Fusion Middleware
- Multiple vulnerabilities in IBM Common Licensing
- Multiple vulnerabilities in IBM Maximo Application Suite - IoT Component
- Multiple vulnerabilities in Fuse 7
- Multiple vulnerabilities in IBM watsonx.data
- Denial of service in Dell NetWorker
- Multiple vulnerabilities in Dell ObjectScale
- Multiple vulnerabilities in IBM watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM Library Support for Spring
- Multiple vulnerabilities in Oracle Middleware Common Libraries and Tools
- Multiple vulnerabilities in Oracle Banking Branch
- Multiple vulnerabilities in Oracle Banking Supply Chain Finance
- Multiple vulnerabilities in Oracle FLEXCUBE Universal Banking
- Multiple vulnerabilities in Oracle Banking Trade Finance Process Management
- Multiple vulnerabilities in Oracle Banking Corporate Lending Process Management
- Multiple vulnerabilities in Oracle Banking Credit Facilities Process Management
- Multiple vulnerabilities in Oracle Banking Liquidity Management
- Multiple vulnerabilities in Oracle Banking Cash Management
- Multiple vulnerabilities in Oracle Banking Corporate Lending