LDAP injection in Bouncy Castle for Java - CVE-2023-33201
Published: July 17, 2023
Vulnerability details
The vulnerability allows a remote attacker to bypass authentication process.
The vulnerability exists due to improper input validation in applications that use an LDAP CertStore from Bouncy Castle to validate X.509 certificates. During the certificate validation process, Bouncy Castle inserts the certificate's Subject Name into an LDAP search filter without any escaping, which leads to an LDAP injection vulnerability. A remote non-authenticated attacker can use a specially crafted X.509 certificate to bypass authentication process and gain unauthorized access to the application.
Affected software
IBM Global High Availability Mailbox
Log Analysis
Oracle Banking Party Management
IBM Sterling Control Center
Oracle Financial Services Model Management and Governance
Oracle Communications Session Report Manager
Enterprise Manager Base Platform
Oracle Banking APIs
Oracle Communications Cloud Native Core Network Repository Function
Splunk AppDynamics Database Agent
Oracle Communications EAGLE Element Management System
IBM Process Mining
Cryostat
IBM Cloud Transformation Advisor
IBM Cloud Object Storage Systems
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Knowledge Catalog in Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Cloud Application Performance Management (APM)
IBM Maximo Application Suite
IBM Observability with Instana
Amazon Linux AMI
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Desktop 15
Oracle Solaris Cluster
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Manager Server
SUSE Enterprise Storage
SUSE Linux Enterprise Server 15 SP2 LTSS
SUSE Linux Enterprise High Performance Computing 15 SP2 LTSS
SUSE Linux Enterprise Server 15 SP3 LTSS
Development Tools Module
openSUSE Leap
Ubuntu
openEuler
Anolis OS
Cloud Pak for Security (CP4S)
IBM Qradar SIEM
Analytics Content Hub
Dell Policy Manager for Secure Connect Gateway (SCG)
webMethods Managed File Transfer
Oracle Financial Services Lending and Leasing
Oracle Banking Digital Experience
IBM Application Suite - IBM Asset Data Dictionary Component
IBM Watson Machine Learning Accelerator
IBM i Modernization Engine for Lifecycle Integration
Storage Copy Data Management
Cloud Pak for Network Automation
IBM Cloud Pak for Watson AIOps
Daeja ViewONE
IBM Business Automation Manager Open Editions
Maximo Application Suite - IoT Component
Security Verify Privilege On-Premises
AMQ Streams
JBoss Enterprise Application Platform
AMQ Broker
Oracle WebLogic Server
Fuse
Oracle Financial Services Revenue Management and Billing
Oracle WebCenter Portal
Siebel CRM Integration
Oracle Utilities Application Framework
Oracle Communications Element Manager
Oracle WebCenter Sites
Oracle Managed File Transfer
Oracle SOA Suite
Oracle Banking Supply Chain Finance
Oracle Banking Trade Finance Process Management
Oracle Banking Liquidity Management
Oracle Banking Credit Facilities Process Management
Oracle Banking Extensibility Workbench
Oracle Banking Branch
Oracle Banking Cash Management
Oracle Banking Electronic Data Exchange for Corporates
Oracle Banking Origination
Oracle Banking Corporate Lending Process Management
Oracle Banking Virtual Account Management
IBM Data Risk Manager
Oracle Utilties Application Framework
Red Hat Camel for Spring Boot
Communications Service Catalog and Design
Oracle Communications Instant Messaging Server
Juniper Secure Analytics (JSA)
IBM App Connect Professional
IBM Disconnected Log Collector
IBM App Connect for Manufacturing
IBM Watson Explorer Foundational Components
IBM Watson Explorer Deep Analytics Edition Foundational Components
Red Hat Single Sign-On
Red Hat Process Automation Manager (formerly JBoss BPM Suite)
JD Edwards EnterpriseOne Orchestrator
IBM Security Guardium
Oracle Commerce Guided Search
Oracle Communications Cloud Native Core Network Function Cloud Native Environment
Oracle Communications Cloud Native Core Service Communication Proxy
eap7 (Red Hat package)
eap7-ironjacamar (Red Hat package)
eap7-jboss-server-migration (Red Hat package)
eap7-jboss-modules (Red Hat package)
eap7-wildfly-elytron (Red Hat package)
bouncycastle (Ubuntu package)
bouncycastle
bouncycastle-javadoc
bouncycastle-mail
bouncycastle-pg
bouncycastle-pkix
bouncycastle-tls
bouncycastle-util
bouncycastle-jmail
eap7-bouncycastle (Red Hat package)
eap7-jboss-marshalling (Red Hat package)
eap7-undertow (Red Hat package)
eap7-activemq-artemis (Red Hat package)
eap7-hal-console (Red Hat package)
eap7-jboss-xnio-base (Red Hat package)
eap7-resteasy (Red Hat package)
eap7-netty (Red Hat package)
eap7-netty-transport-native-epoll (Red Hat package)
eap7-hibernate (Red Hat package)
eap7-wildfly (Red Hat package)
IBM Storage Scale System
IBM InfoSphere Information Server
How to mitigate CVE-2023-33201
Log Analysis - update to 1.3.8 Fix Pack 1
Cloud Pak for Security (CP4S) - update to 1.10.15.0
Analytics Content Hub - update to 2.2
AMQ Streams - addressed in versions 2.5.0, 2.6.0, 2.7.0
Dell Policy Manager for Secure Connect Gateway (SCG) - update to 5.18.00.00
IBM Sterling Control Center - update to 6.2.1.0.15
JBoss Enterprise Application Platform - update to 7.4.13
IBM Qradar SIEM - update to 7.5.0 Update Pack 7
Juniper Secure Analytics (JSA) - update to 7.5.0 UP7 IF04
Red Hat Single Sign-On - update to 7.6.6
AMQ Broker - update to 7.11.5
Red Hat Process Automation Manager (formerly JBoss BPM Suite) - update to 7.13.5
JD Edwards EnterpriseOne Orchestrator - update to 9.2.8.2
Oracle Financial Services Lending and Leasing - update to 14.8.0
Splunk AppDynamics Database Agent - update to 26.1.0
eap7 (Red Hat package) - addressed in versions mod_cluster-1.4.5-1.Final_redhat_00001.1.el7eap, mod_cluster-1.4.5-1.Final_redhat_00001.1.el8eap, mod_cluster-1.4.5-1.Final_redhat_00001.1.el9eap
IBM Application Suite - IBM Asset Data Dictionary Component - update to 1.1.6
IBM Watson Machine Learning Accelerator - update to 1.2.3 601632-wmla
IBM i Modernization Engine for Lifecycle Integration - update to 1.4.6
eap7-ironjacamar (Red Hat package) - addressed in versions 1.5.15-1.Final_redhat_00001.1.el7eap, 1.5.15-1.Final_redhat_00001.1.el8eap, 1.5.15-1.Final_redhat_00001.1.el9eap
IBM Disconnected Log Collector - update to 1.8.4
eap7-jboss-server-migration (Red Hat package) - addressed in versions 1.10.0-31.Final_redhat_00030.1.el7eap, 1.10.0-31.Final_redhat_00030.1.el8eap, 1.10.0-31.Final_redhat_00030.1.el9eap
eap7-jboss-modules (Red Hat package) - addressed in versions 1.12.2-1.Final_redhat_00001.1.el7eap, 1.12.2-1.Final_redhat_00001.1.el8eap, 1.12.2-1.Final_redhat_00001.1.el9eap
IBM Process Mining - update to 1.14.2
eap7-wildfly-elytron (Red Hat package) - addressed in versions 1.15.20-1.Final_redhat_00001.1.el7eap, 1.15.20-1.Final_redhat_00001.1.el8eap, 1.15.20-1.Final_redhat_00001.1.el9eap
bouncycastle (Ubuntu package) - addressed in versions 1.51-4ubuntu1+esm1, 1.59-1ubuntu0.1~esm1, 1.61-1ubuntu0.1~esm1, 1.68-5ubuntu0.1~esm1, 1.77-1ubuntu0.1~esm1
bouncycastle - addressed in versions 1.67-2, 1.67-3
bouncycastle - update to 1.70-3
bouncycastle-javadoc - update to 1.70-3
bouncycastle-mail - update to 1.70-3
bouncycastle-pg - update to 1.70-3
bouncycastle-pkix - update to 1.70-3
bouncycastle-tls - update to 1.70-3
bouncycastle-util - update to 1.70-3
bouncycastle - update to 1.70-4
bouncycastle-pkix - update to 1.74-150200.3.21.1
bouncycastle - update to 1.74-150200.3.21.1
bouncycastle-tls - update to 1.74-150200.3.21.1
bouncycastle-pg - update to 1.74-150200.3.21.1
bouncycastle-mail - update to 1.74-150200.3.21.1
bouncycastle-jmail - update to 1.74-150200.3.21.1
bouncycastle-util - update to 1.74-150200.3.21.1
bouncycastle-javadoc - update to 1.74-150200.3.21.1
eap7-bouncycastle (Red Hat package) - addressed in versions 1.76.0-4.redhat_00001.1.el7eap, 1.76.0-4.redhat_00001.1.el8eap, 1.76.0-4.redhat_00001.1.el9eap
IBM App Connect for Manufacturing - addressed in versions 2.0.0.8, 3.0.1.2
IBM Data Risk Manager - update to 2.0.6.20
eap7-jboss-marshalling (Red Hat package) - addressed in versions 2.0.13-2.SP1_redhat_00001.1.el7eap, 2.0.13-2.SP1_redhat_00001.1.el8eap, 2.0.13-2.SP1_redhat_00001.1.el9eap
eap7-undertow (Red Hat package) - addressed in versions 2.2.26-1.SP1_redhat_00001.1.el7eap, 2.2.26-1.SP1_redhat_00001.1.el8eap, 2.2.26-1.SP1_redhat_00001.1.el9eap
Storage Copy Data Management - update to 2.2.27.0
Cryostat - update to 2.4.0
Cloud Pak for Network Automation - update to 2.6.0
eap7-activemq-artemis (Red Hat package) - addressed in versions 2.16.0-15.redhat_00049.1.el7eap, 2.16.0-15.redhat_00049.1.el8eap, 2.16.0-15.redhat_00049.1.el9eap
eap7-hal-console (Red Hat package) - addressed in versions 3.3.19-1.Final_redhat_00001.1.el7eap, 3.3.19-1.Final_redhat_00001.1.el8eap, 3.3.19-1.Final_redhat_00001.1.el9eap
IBM Cloud Transformation Advisor - update to 3.7.1
eap7-jboss-xnio-base (Red Hat package) - addressed in versions 3.8.10-1.Final_redhat_00001.1.el7eap, 3.8.10-1.Final_redhat_00001.1.el8eap, 3.8.10-1.Final_redhat_00001.1.el9eap
eap7-resteasy (Red Hat package) - addressed in versions 3.15.8-1.Final_redhat_00001.1.el7eap, 3.15.8-1.Final_redhat_00001.1.el8eap, 3.15.8-1.Final_redhat_00001.1.el9eap
IBM Cloud Object Storage Systems - update to 3.17.5.79
Red Hat Camel for Spring Boot - update to 3.18.3 Patch 2
IBM Cloud Pak for Watson AIOps - update to 4.1.1
eap7-netty (Red Hat package) - addressed in versions 4.1.94-1.Final_redhat_00001.1.el7eap, 4.1.94-1.Final_redhat_00001.1.el8eap, 4.1.94-1.Final_redhat_00001.1.el9eap
eap7-netty-transport-native-epoll (Red Hat package) - addressed in versions 4.1.94-1.Final_redhat_00001.1.el7eap, 4.1.94-1.Final_redhat_00001.1.el8eap, 4.1.94-1.Final_redhat_00001.1.el9eap
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.7.1
IBM Watson Knowledge Catalog in Cloud Pak for Data - addressed in versions 4.8.9, 5.1.3
App Connect Enterprise Certified Container - addressed in versions 5.0.11, 10.0.0
Daeja ViewONE - update to 5.0.13 ifix 1
IBM Storage Scale System - addressed in versions 5.1.2.12, 5.1.8.1
eap7-hibernate (Red Hat package) - addressed in versions 5.3.31-1.Final_redhat_00001.1.el7eap, 5.3.31-1.Final_redhat_00001.1.el8eap, 5.3.31-1.Final_redhat_00001.1.el9eap
eap7-wildfly (Red Hat package) - addressed in versions 7.4.13-8.GA_redhat_00001.1.el7eap, 7.4.13-8.GA_redhat_00001.1.el8eap, 7.4.13-8.GA_redhat_00001.1.el9eap
Fuse - update to 7.12.0
IBM Business Automation Manager Open Editions - update to 8.0.5
IBM Cloud Application Performance Management (APM) - update to 8.1.4.0.14
Maximo Application Suite - IoT Component - addressed in versions 8.7.15, 8.8.11, 9.0.1
IBM Maximo Application Suite - addressed in versions 8.9.6, 8.10.4
IBM Watson Explorer Foundational Components - update to 11.0.2.17
Security Verify Privilege On-Premises - update to 11.5.0.2
IBM InfoSphere Information Server - update to 11.7.1.4 Service pack 2
IBM Watson Explorer Deep Analytics Edition Foundational Components - update to 12.0.3.13
IBM Observability with Instana - update to 269
External References
Related Security Bulletins
- LDAP injection in Bouncy Castle for Java
- SUSE update for bouncycastle
- LDAP injection in IBM Daeja ViewONE Professional, Standard & Virtual
- LDAP injection in IBM Maximo Application Suite - Monitor Component
- LDAP injection in IBM Watson Discovery Cartridge for IBM Cloud Pak for Data
- LDAP injection in IBM App Connect for Manufacturing
- LDAP injection in IBM Storage Scale
- LDAP injection in IBM App Connect Professional
- Multiple vulnerabilities in IBM Cloud Pak for Network Automation
- Multiple vulnerabilities in IBM Cloud Pak for Security (CP4S)
- Multiple vulnerabilities in Red Hat Integration Camel for Spring Boot 3.18
- Multiple vulnerabilities in Red Hat AMQ Streams
- Multiple vulnerabilities in IBM Watson Machine Learning Accelerator
- LDAP injection in IBM Cloud Object Storage Systems
- LDAP injection in IBM Watson Explorer
- LDAP injection in IBM Process Mining
- Multiple vulnerabilities in IBM QRadar SIEM
- Multiple vulnerabilities in Oracle Banking Trade Finance Process Management
- Multiple vulnerabilities in Oracle Banking Origination
- Multiple vulnerabilities in Oracle Banking Electronic Data Exchange for Corporates
- Multiple vulnerabilities in Oracle Banking Digital Experience
- Multiple vulnerabilities in Oracle Banking Cash Management
- Multiple vulnerabilities in Oracle Banking Branch
- Multiple vulnerabilities in Oracle Banking APIs
- Multiple vulnerabilities in Red Hat JBoss Enterprise Application Platform
- Multiple vulnerabilities in JBoss Enterprise Application Platform 7.4 for RHEL 8
- Multiple vulnerabilities in JBoss Enterprise Application Platform 7.4 for RHEL 7
- Multiple vulnerabilities in JBoss Enterprise Application Platform 7.4 for RHEL 9
- Multiple vulnerabilities in Oracle Communications Session Report Manager
- Multiple vulnerabilities in Oracle Communications Element Manager
- Multiple vulnerabilities in Oracle Banking Supply Chain Finance
- Multiple vulnerabilities in Oracle Banking Liquidity Management
- Multiple vulnerabilities in Oracle Banking Credit Facilities Process Management
- Multiple vulnerabilities in IBM Cloud Transformation Advisor
- LDAP injection in IBM App Connect Enterprise Certified Container
- Multiple vulnerabilities in IBM Security Guardium
- Multiple vulnerabilities in Red Hat Single Sign-On 7.6
- Multiple vulnerabilities in Red Hat AMQ Streams
- Multiple vulnerabilities in Red Hat build of Cryostat
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Network Repository Function
- Multiple vulnerabilities in Oracle WebCenter Sites
- Multiple vulnerabilities in Oracle WebCenter Portal
- Multiple vulnerabilities in Oracle Managed File Transfer
- Multiple vulnerabilities in Oracle Utilties Application Framework
- Multiple vulnerabilities in Oracle Communications Messaging Server
- Multiple vulnerabilities in Communications Service Catalog and Design
- Multiple vulnerabilities in Enterprise Manager Base Platform
- Multiple vulnerabilities in Oracle Financial Services Revenue Management and Billing
- Multiple vulnerabilities in Oracle Banking Virtual Account Management
- Multiple vulnerabilities in Oracle Banking Corporate Lending Process Management
- Multiple vulnerabilities in Oracle Financial Services Lending and Leasing
- Multiple vulnerabilities in Oracle Banking Extensibility Workbench
- Red Hat AMQ Broker 7.11 update for bouncycastle
- Multiple vulnerabilities in IBM Disconnected Log Collector
- Multiple vulnerabilities in IBM Asset Data Dictionary Component
- Multiple vulnerabilities in IBM Data Risk Manager
- Juniper Networks Juniper Secure Analytics update for third-party applications
- Multiple vulnerabilities in IBM Application Performance Management products
- Multiple vulnerabilities in IBM Security Verify Privilege On-Premises
- Multiple vulnerabilities in IBM Cloud Pak for Watson AIOps
- Multiple vulnerabilities in IBM i Modernization Engine for Lifecycle Integration
- openEuler update for bouncycastle
- openEuler 22.03 LTS SP2 update for bouncycastle
- Multiple vulnerabilities in Red Hat Process Automation Manager 7.13
- LDAP injection in IBM Operations Analytics - Log Analysis
- Multiple vulnerabilities in IBM InfoSphere Information Server
- Multiple vulnerabilities in IBM Observability with Instana
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Service Communication Proxy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Network Function Cloud Native Environment
- Multiple vulnerabilities in Oracle WebLogic Server
- Multiple vulnerabilities in Oracle SOA Suite
- Multiple vulnerabilities in Oracle Banking Party Management
- Multiple vulnerabilities in IBM Business Automation Manager Open Editions
- Multiple vulnerabilities in AMQ Streams 2.7
- Multiple vulnerabilities in Oracle Communications EAGLE Element Management System
- Multiple vulnerabilities in JD Edwards EnterpriseOne Orchestrator
- Multiple vulnerabilities in Siebel CRM Integration
- Multiple vulnerabilities in IBM Analytics Content Hub
- Multiple vulnerabilities in IBM Maximo Application Suite - IoT Component
- Multiple vulnerabilities in Oracle Solaris Cluster
- IBM Global High Availability Mailbox update for Bouncy Castle Crypto Package For Java (bc-java)
- Multiple vulnerabilities in Fuse 7
- LDAP injection in Oracle Commerce Guided Search
- Multiple vulnerabilities in Oracle Financial Services Model Management and Governance
- Multiple vulnerabilities in Dell Secure Connect Gateway Security Policy Manager
- Amazon Linux AMI update for bouncycastle
- Multiple vulnerabilities in IBM Control Center
- Multiple vulnerabilities in IBM webMethods Managed File Transfer
- Multiple vulnerabilities in IBM Knowledge Catalog for IBM Cloud Pak for Data
- Anolis OS update for bouncycastle
- Multiple vulnerabilities in IBM Storage Copy Data Management
- Multiple vulnerabilities in Oracle Utilities Application Framework
- Splunk AppDynamics Database Agent update for third-party components
- Ubuntu update for bouncycastle