LDAP injection in Bouncy Castle for Java - CVE-2023-33201

 

LDAP injection in Bouncy Castle for Java - CVE-2023-33201

Published: July 17, 2023


Vulnerability identifier: #VU78328
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-33201
CWE-ID: CWE-90
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to bypass authentication process.

The vulnerability exists due to improper input validation in applications that use an LDAP CertStore from Bouncy Castle to validate X.509 certificates. During the certificate validation process, Bouncy Castle inserts the certificate's Subject Name into an LDAP search filter without any escaping, which leads to an LDAP injection vulnerability. A remote non-authenticated attacker can use a specially crafted X.509 certificate to bypass authentication process and gain unauthorized access to the application.


Affected software

Bouncy Castle for Java
IBM Global High Availability Mailbox
Log Analysis
Oracle Banking Party Management
IBM Sterling Control Center
Oracle Financial Services Model Management and Governance
Oracle Communications Session Report Manager
Enterprise Manager Base Platform
Oracle Banking APIs
Oracle Communications Cloud Native Core Network Repository Function
Splunk AppDynamics Database Agent
Oracle Communications EAGLE Element Management System
IBM Process Mining
Cryostat
IBM Cloud Transformation Advisor
IBM Cloud Object Storage Systems
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Knowledge Catalog in Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Cloud Application Performance Management (APM)
IBM Maximo Application Suite
IBM Observability with Instana
Amazon Linux AMI
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Desktop 15
Oracle Solaris Cluster
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Manager Server
SUSE Enterprise Storage
SUSE Linux Enterprise Server 15 SP2 LTSS
SUSE Linux Enterprise High Performance Computing 15 SP2 LTSS
SUSE Linux Enterprise Server 15 SP3 LTSS
Development Tools Module
openSUSE Leap
Ubuntu
openEuler
Anolis OS
Cloud Pak for Security (CP4S)
IBM Qradar SIEM
Analytics Content Hub
Dell Policy Manager for Secure Connect Gateway (SCG)
webMethods Managed File Transfer
Oracle Financial Services Lending and Leasing
Oracle Banking Digital Experience
IBM Application Suite - IBM Asset Data Dictionary Component
IBM Watson Machine Learning Accelerator
IBM i Modernization Engine for Lifecycle Integration
Storage Copy Data Management
Cloud Pak for Network Automation
IBM Cloud Pak for Watson AIOps
Daeja ViewONE
IBM Business Automation Manager Open Editions
Maximo Application Suite - IoT Component
Security Verify Privilege On-Premises
AMQ Streams
JBoss Enterprise Application Platform
AMQ Broker
Oracle WebLogic Server
Fuse
Oracle Financial Services Revenue Management and Billing
Oracle WebCenter Portal
Siebel CRM Integration
Oracle Utilities Application Framework
Oracle Communications Element Manager
Oracle WebCenter Sites
Oracle Managed File Transfer
Oracle SOA Suite
Oracle Banking Supply Chain Finance
Oracle Banking Trade Finance Process Management
Oracle Banking Liquidity Management
Oracle Banking Credit Facilities Process Management
Oracle Banking Extensibility Workbench
Oracle Banking Branch
Oracle Banking Cash Management
Oracle Banking Electronic Data Exchange for Corporates
Oracle Banking Origination
Oracle Banking Corporate Lending Process Management
Oracle Banking Virtual Account Management
IBM Data Risk Manager
Oracle Utilties Application Framework
Red Hat Camel for Spring Boot
Communications Service Catalog and Design
Oracle Communications Instant Messaging Server
Juniper Secure Analytics (JSA)
IBM App Connect Professional
IBM Disconnected Log Collector
IBM App Connect for Manufacturing
IBM Watson Explorer Foundational Components
IBM Watson Explorer Deep Analytics Edition Foundational Components
Red Hat Single Sign-On
Red Hat Process Automation Manager (formerly JBoss BPM Suite)
JD Edwards EnterpriseOne Orchestrator
IBM Security Guardium
Oracle Commerce Guided Search
Oracle Communications Cloud Native Core Network Function Cloud Native Environment
Oracle Communications Cloud Native Core Service Communication Proxy
eap7 (Red Hat package)
eap7-ironjacamar (Red Hat package)
eap7-jboss-server-migration (Red Hat package)
eap7-jboss-modules (Red Hat package)
eap7-wildfly-elytron (Red Hat package)
bouncycastle (Ubuntu package)
bouncycastle
bouncycastle-javadoc
bouncycastle-mail
bouncycastle-pg
bouncycastle-pkix
bouncycastle-tls
bouncycastle-util
bouncycastle-jmail
eap7-bouncycastle (Red Hat package)
eap7-jboss-marshalling (Red Hat package)
eap7-undertow (Red Hat package)
eap7-activemq-artemis (Red Hat package)
eap7-hal-console (Red Hat package)
eap7-jboss-xnio-base (Red Hat package)
eap7-resteasy (Red Hat package)
eap7-netty (Red Hat package)
eap7-netty-transport-native-epoll (Red Hat package)
eap7-hibernate (Red Hat package)
eap7-wildfly (Red Hat package)
IBM Storage Scale System
IBM InfoSphere Information Server

How to mitigate CVE-2023-33201

Install updates from vendor's website.

Bouncy Castle for Java - update to 1.74
Log Analysis - update to 1.3.8 Fix Pack 1
Cloud Pak for Security (CP4S) - update to 1.10.15.0
Analytics Content Hub - update to 2.2
AMQ Streams - addressed in versions 2.5.0, 2.6.0, 2.7.0
Dell Policy Manager for Secure Connect Gateway (SCG) - update to 5.18.00.00
IBM Sterling Control Center - update to 6.2.1.0.15
JBoss Enterprise Application Platform - update to 7.4.13
IBM Qradar SIEM - update to 7.5.0 Update Pack 7
Juniper Secure Analytics (JSA) - update to 7.5.0 UP7 IF04
Red Hat Single Sign-On - update to 7.6.6
AMQ Broker - update to 7.11.5
Red Hat Process Automation Manager (formerly JBoss BPM Suite) - update to 7.13.5
JD Edwards EnterpriseOne Orchestrator - update to 9.2.8.2
Oracle Financial Services Lending and Leasing - update to 14.8.0
Splunk AppDynamics Database Agent - update to 26.1.0
eap7 (Red Hat package) - addressed in versions mod_cluster-1.4.5-1.Final_redhat_00001.1.el7eap, mod_cluster-1.4.5-1.Final_redhat_00001.1.el8eap, mod_cluster-1.4.5-1.Final_redhat_00001.1.el9eap
IBM Application Suite - IBM Asset Data Dictionary Component - update to 1.1.6
IBM Watson Machine Learning Accelerator - update to 1.2.3 601632-wmla
IBM i Modernization Engine for Lifecycle Integration - update to 1.4.6
eap7-ironjacamar (Red Hat package) - addressed in versions 1.5.15-1.Final_redhat_00001.1.el7eap, 1.5.15-1.Final_redhat_00001.1.el8eap, 1.5.15-1.Final_redhat_00001.1.el9eap
IBM Disconnected Log Collector - update to 1.8.4
eap7-jboss-server-migration (Red Hat package) - addressed in versions 1.10.0-31.Final_redhat_00030.1.el7eap, 1.10.0-31.Final_redhat_00030.1.el8eap, 1.10.0-31.Final_redhat_00030.1.el9eap
eap7-jboss-modules (Red Hat package) - addressed in versions 1.12.2-1.Final_redhat_00001.1.el7eap, 1.12.2-1.Final_redhat_00001.1.el8eap, 1.12.2-1.Final_redhat_00001.1.el9eap
IBM Process Mining - update to 1.14.2
eap7-wildfly-elytron (Red Hat package) - addressed in versions 1.15.20-1.Final_redhat_00001.1.el7eap, 1.15.20-1.Final_redhat_00001.1.el8eap, 1.15.20-1.Final_redhat_00001.1.el9eap
bouncycastle (Ubuntu package) - addressed in versions 1.51-4ubuntu1+esm1, 1.59-1ubuntu0.1~esm1, 1.61-1ubuntu0.1~esm1, 1.68-5ubuntu0.1~esm1, 1.77-1ubuntu0.1~esm1
bouncycastle - addressed in versions 1.67-2, 1.67-3
bouncycastle - update to 1.70-3
bouncycastle-javadoc - update to 1.70-3
bouncycastle-mail - update to 1.70-3
bouncycastle-pg - update to 1.70-3
bouncycastle-pkix - update to 1.70-3
bouncycastle-tls - update to 1.70-3
bouncycastle-util - update to 1.70-3
bouncycastle - update to 1.70-4
bouncycastle-pkix - update to 1.74-150200.3.21.1
bouncycastle - update to 1.74-150200.3.21.1
bouncycastle-tls - update to 1.74-150200.3.21.1
bouncycastle-pg - update to 1.74-150200.3.21.1
bouncycastle-mail - update to 1.74-150200.3.21.1
bouncycastle-jmail - update to 1.74-150200.3.21.1
bouncycastle-util - update to 1.74-150200.3.21.1
bouncycastle-javadoc - update to 1.74-150200.3.21.1
eap7-bouncycastle (Red Hat package) - addressed in versions 1.76.0-4.redhat_00001.1.el7eap, 1.76.0-4.redhat_00001.1.el8eap, 1.76.0-4.redhat_00001.1.el9eap
IBM App Connect for Manufacturing - addressed in versions 2.0.0.8, 3.0.1.2
IBM Data Risk Manager - update to 2.0.6.20
eap7-jboss-marshalling (Red Hat package) - addressed in versions 2.0.13-2.SP1_redhat_00001.1.el7eap, 2.0.13-2.SP1_redhat_00001.1.el8eap, 2.0.13-2.SP1_redhat_00001.1.el9eap
eap7-undertow (Red Hat package) - addressed in versions 2.2.26-1.SP1_redhat_00001.1.el7eap, 2.2.26-1.SP1_redhat_00001.1.el8eap, 2.2.26-1.SP1_redhat_00001.1.el9eap
Storage Copy Data Management - update to 2.2.27.0
Cryostat - update to 2.4.0
Cloud Pak for Network Automation - update to 2.6.0
eap7-activemq-artemis (Red Hat package) - addressed in versions 2.16.0-15.redhat_00049.1.el7eap, 2.16.0-15.redhat_00049.1.el8eap, 2.16.0-15.redhat_00049.1.el9eap
eap7-hal-console (Red Hat package) - addressed in versions 3.3.19-1.Final_redhat_00001.1.el7eap, 3.3.19-1.Final_redhat_00001.1.el8eap, 3.3.19-1.Final_redhat_00001.1.el9eap
IBM Cloud Transformation Advisor - update to 3.7.1
eap7-jboss-xnio-base (Red Hat package) - addressed in versions 3.8.10-1.Final_redhat_00001.1.el7eap, 3.8.10-1.Final_redhat_00001.1.el8eap, 3.8.10-1.Final_redhat_00001.1.el9eap
eap7-resteasy (Red Hat package) - addressed in versions 3.15.8-1.Final_redhat_00001.1.el7eap, 3.15.8-1.Final_redhat_00001.1.el8eap, 3.15.8-1.Final_redhat_00001.1.el9eap
IBM Cloud Object Storage Systems - update to 3.17.5.79
Red Hat Camel for Spring Boot - update to 3.18.3 Patch 2
IBM Cloud Pak for Watson AIOps - update to 4.1.1
eap7-netty (Red Hat package) - addressed in versions 4.1.94-1.Final_redhat_00001.1.el7eap, 4.1.94-1.Final_redhat_00001.1.el8eap, 4.1.94-1.Final_redhat_00001.1.el9eap
eap7-netty-transport-native-epoll (Red Hat package) - addressed in versions 4.1.94-1.Final_redhat_00001.1.el7eap, 4.1.94-1.Final_redhat_00001.1.el8eap, 4.1.94-1.Final_redhat_00001.1.el9eap
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.7.1
IBM Watson Knowledge Catalog in Cloud Pak for Data - addressed in versions 4.8.9, 5.1.3
App Connect Enterprise Certified Container - addressed in versions 5.0.11, 10.0.0
Daeja ViewONE - update to 5.0.13 ifix 1
IBM Storage Scale System - addressed in versions 5.1.2.12, 5.1.8.1
eap7-hibernate (Red Hat package) - addressed in versions 5.3.31-1.Final_redhat_00001.1.el7eap, 5.3.31-1.Final_redhat_00001.1.el8eap, 5.3.31-1.Final_redhat_00001.1.el9eap
eap7-wildfly (Red Hat package) - addressed in versions 7.4.13-8.GA_redhat_00001.1.el7eap, 7.4.13-8.GA_redhat_00001.1.el8eap, 7.4.13-8.GA_redhat_00001.1.el9eap
Fuse - update to 7.12.0
IBM Business Automation Manager Open Editions - update to 8.0.5
IBM Cloud Application Performance Management (APM) - update to 8.1.4.0.14
Maximo Application Suite - IoT Component - addressed in versions 8.7.15, 8.8.11, 9.0.1
IBM Maximo Application Suite - addressed in versions 8.9.6, 8.10.4
IBM Watson Explorer Foundational Components - update to 11.0.2.17
Security Verify Privilege On-Premises - update to 11.5.0.2
IBM InfoSphere Information Server - update to 11.7.1.4 Service pack 2
IBM Watson Explorer Deep Analytics Edition Foundational Components - update to 12.0.3.13
IBM Observability with Instana - update to 269

External References

Related Security Bulletins