CVE-2020-1954: Infoleak
Apache CXF has the ability to integrate with JMX by registering an InstrumentationManager extension with the CXF bus. If the createMBServerConnectorFactory property of the default InstrumentationManagerImpl is not disabled, then it is vulnerable to a man-in-the-middle (MITM) style attack. An attacker on the same host can connect to the registry and rebind the entry to another server, thus acting as a proxy to the original. They are then able to gain access to all of the information that is sent and received over JMX.
Other sources
Apache CXF has the ability to integrate with JMX by registering an InstrumentationManager extension with the CXF bus. If the ‘createMBServerConnectorFactory‘ property of the default InstrumentationManagerImpl is not disabled, then it is vulnerable to a man-in-the-middle (MITM) style attack. An attacker on the same host can connect to the registry and rebind the entry to another server, thus acting as a proxy to the original. They are then able to gain access to all of the information that is sent and received over JMX.
Apache CXF has the ability to integrate with JMX by registering an InstrumentationManager extension with the CXF bus. If the ‘createMBServerConnectorFactory’ property of the default InstrumentationManagerImpl is not disabled, then it is vulnerable to a man-in-the-middle (MITM) style attack. An attacker on the same host can connect to the registry and rebind the entry to another server, thus acting as a proxy to the original. They are then able to gain access to all of the information that is sent and received over JMX.
Reference: http://cxf.apache.org/security-advisories.data/CVE-2020-1954.txt.asc?version=1&modificationDate=1585730169000&api=v2
— Red Hat
Apache CXF is vulnerable to a man-in-the-middle attack, caused by a flaw in JMX Integration. An attacker could exploit this vulnerability to launch a man-in-the-middle attack and gain access to the communication channel between endpoints to obtain sensitive information or further compromise the system.
— IBM
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
maven/org.apache.cxf:cxf-rt-managementto a version that resolves this vulnerability.Fixed in 3.3.6 - Upgrade
Upgrade
maven/org.apache.cxf:cxf-rt-managementto a version that resolves this vulnerability.Fixed in 3.2.13 - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-5.redhat_00011.1.el6ea - Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-commons-codecto a version that resolves this vulnerability.Fixed in 0:1.14.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-commons-langto a version that resolves this vulnerability.Fixed in 0:3.10.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.7-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_1.el6ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.65.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-11.SP12_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.10-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.18-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.12-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-coreto a version that resolves this vulnerability.Fixed in 0:4.4.13-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.7-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-invocationto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.1.17-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-2.Final_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.9-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jgroupsto a version that resolves this vulnerability.Fixed in 0:4.1.10-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.9-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-8.Final_redhat_00007.1.el6ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-25.SP12_redhat_00013.1.el6ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.26.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.31-1.SP1_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-velocityto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.3-4.GA_redhat_00004.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.8-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.13-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-xerces-j2to a version that resolves this vulnerability.Fixed in 0:2.12.0-2.SP03_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-5.redhat_00011.1.el7ea - Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-commons-codecto a version that resolves this vulnerability.Fixed in 0:1.14.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-commons-langto a version that resolves this vulnerability.Fixed in 0:3.10.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.7-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_1.el7ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.65.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-11.SP12_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.10-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.18-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.12-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-coreto a version that resolves this vulnerability.Fixed in 0:4.4.13-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.7-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-invocationto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.1.17-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-2.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.9-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jgroupsto a version that resolves this vulnerability.Fixed in 0:4.1.10-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.9-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-8.Final_redhat_00007.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-25.SP12_redhat_00013.1.el7ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.26.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.31-1.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-velocityto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.3-4.GA_redhat_00004.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.8-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.13-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-xerces-j2to a version that resolves this vulnerability.Fixed in 0:2.12.0-2.SP03_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.9.0-5.redhat_00011.1.el8ea - Upgrade
Upgrade
redhat/eap7-activemq-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-apache-commons-codecto a version that resolves this vulnerability.Fixed in 0:1.14.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-apache-commons-langto a version that resolves this vulnerability.Fixed in 0:3.10.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.3.7-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-artemis-nativeto a version that resolves this vulnerability.Fixed in 1:1.0.2-3.redhat_1.el8ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.65.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.9-11.SP12_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.10-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.18-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-clientto a version that resolves this vulnerability.Fixed in 0:4.5.12-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-httpcomponents-coreto a version that resolves this vulnerability.Fixed in 0:4.4.13-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.7-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-invocationto a version that resolves this vulnerability.Fixed in 0:1.5.3-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-logmanagerto a version that resolves this vulnerability.Fixed in 0:2.1.17-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-2.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.9-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jgroupsto a version that resolves this vulnerability.Fixed in 0:4.1.10-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.9-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-8.Final_redhat_00007.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-25.SP12_redhat_00013.1.el8ea - Upgrade
Upgrade
redhat/eap7-snakeyamlto a version that resolves this vulnerability.Fixed in 0:1.26.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.31-1.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-velocityto a version that resolves this vulnerability.Fixed in 0:2.2.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.3-4.GA_redhat_00004.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.10.8-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.13-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-xerces-j2to a version that resolves this vulnerability.Fixed in 0:2.12.0-2.SP03_redhat_00001.1.el8ea - Configuration
Disable the default InstrumentationManagerImpl 'createMBServerConnectorFactory' property to prevent a MITM-style attack via JMX integration.
Apache CXF (InstrumentationManagerImpl JMX Integration) createMBServerConnectorFactory property = disabled
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2020-1954?
The severity of CVE-2020-1954 is classified as medium.
How do I fix CVE-2020-1954?
To fix CVE-2020-1954, disable the 'createMBServerConnectorFactory' property in the default InstrumentationManagerImpl or upgrade to a patched version.
Which versions of Apache CXF are affected by CVE-2020-1954?
CVE-2020-1954 affects Apache CXF versions from 3.3.0 to 3.3.6 and any version prior to 3.2.13.
Is CVE-2020-1954 a man-in-the-middle attack vulnerability?
Yes, CVE-2020-1954 is vulnerable to a man-in-the-middle (MITM) style attack.
What should I do if I can't upgrade to a non-vulnerable version for CVE-2020-1954?
If upgrading is not possible, ensure that the 'createMBServerConnectorFactory' property is disabled as a mitigation measure.