CVE-2021-28170: Input Validation
In the Jakarta Expression Language implementation 3.0.3 and earlier, a bug in the ELParserTokenManager enables invalid EL expressions to be evaluated as if they were valid.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-apache-commons-ioto a version that resolves this vulnerability.Fixed in 0:2.10.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.16-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.20-4.SP2_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.35-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-2.redhat_00006.1.el6ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.9-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.23-2.SP1_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-9.Final_redhat_00010.1.el6ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.12-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-9.Final_redhat_00008.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.39-1.SP2_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.9-2.GA_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.29-1.Final_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.14-2.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-commons-ioto a version that resolves this vulnerability.Fixed in 0:2.10.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.16-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.20-4.SP2_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.35-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-2.redhat_00006.1.el7ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.9-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.23-2.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-9.Final_redhat_00010.1.el7ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.12-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-9.Final_redhat_00008.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.39-1.SP2_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.9-2.GA_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.29-1.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.14-2.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-commons-ioto a version that resolves this vulnerability.Fixed in 0:2.10.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.16-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.20-4.SP2_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.35-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-2.redhat_00006.1.el8ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.9-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.23-2.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-9.Final_redhat_00010.1.el8ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.12-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-9.Final_redhat_00008.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.39-1.SP2_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.9-2.GA_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.29-1.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.14-2.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
maven/org.glassfish:jakarta.elto a version that resolves this vulnerability.Fixed in 3.0.4 - Upgrade
Upgrade
maven/com.sun.el:el-rito a version that resolves this vulnerability.Fixed in 3.0.4 - Upgrade
Upgrade
jakarta expression language implementation (el-ri)to a version that resolves this vulnerability.Fixed in 3.0.3
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2021-28170?
CVE-2021-28170 has a high severity rating due to the potential for unvalidated expression execution.
How do I fix CVE-2021-28170?
To fix CVE-2021-28170, upgrade to Jakarta Expression Language version 3.0.4 or later.
What systems are affected by CVE-2021-28170?
CVE-2021-28170 affects Jakarta Expression Language 3.0.3 and earlier implementations.
What are the potential impacts of exploiting CVE-2021-28170?
Exploiting CVE-2021-28170 can lead to unauthorized access and execution of invalid expressions.
When was CVE-2021-28170 discovered?
CVE-2021-28170 was reported and published in 2021, highlighting a significant vulnerability in the Jakarta Expression Language.