CXF supports (via JwtRequestCodeFilter) passing OAuth 2 parameters via a JWT token as opposed to query parameters (see: The OAuth 2.0 Authorization Framework: JWT Secured Authorization Request (JAR)). Instead of sending a JWT token as a "request" parameter, the spec also supports specifying a URI from which to retrieve a JWT token from via the "requesturi" parameter. CXF was not validating the "requesturi" parameter (apart from ensuring it uses "https) and was making a REST request to the parameter in the request to retrieve a token. This means that CXF was vulnerable to DDos attacks on the authorization server, as specified in section 10.4.1 of the spec. This issue affects Apache CXF versions prior to 3.4.3; Apache CXF versions prior to 3.3.10.
{
"unresolved_ranges": [
{
"extracted_events": [
{
"introduced": "8.0.0"
},
{
"last_affected": "8.1.0"
},
{
"introduced": "8.2.0"
},
{
"last_affected": "8.2.3"
}
],
"source": "CPE_RANGE",
"vendor_product": "oracle:communications_diameter_intelligence_hub",
"cpes": [
"cpe:2.3:a:oracle:communications_diameter_intelligence_hub:*:*:*:*:*:*:*:*"
]
},
{
"extracted_events": [
{
"introduced": "8.0.0"
},
{
"last_affected": "8.2.4.0"
}
],
"source": "CPE_RANGE",
"vendor_product": "oracle:communications_session_report_manager",
"cpes": [
"cpe:2.3:a:oracle:communications_session_report_manager:*:*:*:*:*:*:*:*"
]
},
{
"extracted_events": [
{
"introduced": "8.0.0"
},
{
"last_affected": "8.2.4"
}
],
"source": "CPE_RANGE",
"vendor_product": "oracle:communications_session_route_manager",
"cpes": [
"cpe:2.3:a:oracle:communications_session_route_manager:*:*:*:*:*:*:*:*"
]
},
{
"extracted_events": [
{
"introduced": "5.5.0.0.0"
},
{
"last_affected": "5.5.0.0.0"
},
{
"introduced": "5.9.0.0.0"
},
{
"last_affected": "5.9.0.0.0"
},
{
"introduced": "12.2.1.3.0"
},
{
"last_affected": "12.2.1.3.0"
},
{
"introduced": "12.2.1.4.0"
},
{
"last_affected": "12.2.1.4.0"
}
],
"source": "CPE_STRING",
"vendor_product": "oracle:business_intelligence",
"cpes": [
"cpe:2.3:a:oracle:business_intelligence:12.2.1.3.0:*:*:*:enterprise:*:*:*",
"cpe:2.3:a:oracle:business_intelligence:12.2.1.4.0:*:*:*:enterprise:*:*:*",
"cpe:2.3:a:oracle:business_intelligence:5.5.0.0.0:*:*:*:enterprise:*:*:*",
"cpe:2.3:a:oracle:business_intelligence:5.9.0.0.0:*:*:*:enterprise:*:*:*"
]
},
{
"extracted_events": [
{
"introduced": "8.2.2"
},
{
"last_affected": "8.2.2"
}
],
"source": "CPE_STRING",
"vendor_product": "oracle:communications_element_manager",
"cpes": [
"cpe:2.3:a:oracle:communications_element_manager:8.2.2:*:*:*:*:*:*:*"
]
}
]
}{
"extracted_events": [
{
"introduced": "0"
},
{
"fixed": "3.3.10"
},
{
"introduced": "3.4.0"
},
{
"fixed": "3.4.3"
}
],
"source": "CPE_RANGE",
"cpe": "cpe:2.3:a:apache:cxf:*:*:*:*:*:*:*:*"
}