← All CVEs

CVE-2019-13990

critical · 9.8

initDocumentParser in xml/XMLSchedulingDataProcessor.java in Terracotta Quartz Scheduler through 2.3.0 allows XXE attacks via a job description.

9.8
CVSS
16.2%
EPSS (exploit prob.)
97th
EPSS percentile
2019-07-26
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Weaknesses

CWE-611

Affected products

VendorProductAffected versions
softwareagquartz< 2.3.2
oracleapache_batik_mapviewer12.2.0.1
oracleapache_batik_mapviewer18c
oracleapache_batik_mapviewer19c
oraclebanking_enterprise_originations2.7.0
oraclebanking_enterprise_originations2.8.0
oraclebanking_enterprise_product_manufacturing2.7.0
oraclebanking_enterprise_product_manufacturing2.8.0
oraclebanking_payments>= 14.1.0, <= 14.4.0
oraclecommunications_ip_service_activator7.3.0
oraclecommunications_ip_service_activator7.4.0
oraclecommunications_session_route_manager>= 8.2.0, <= 8.2.2
oraclecustomer_management_and_segmentation_foundation18.0
oracledocumaker>= 12.6.0, <= 12.6.4
oracleenterprise_manager_base_platform13.2.1.0
oracleenterprise_manager_ops_center12.4.0.0
oracleflexcube_investor_servicing12.1.0
oracleflexcube_investor_servicing12.3.0
oracleflexcube_investor_servicing12.4.0
oracleflexcube_investor_servicing14.1.0
oracleflexcube_investor_servicing14.4.0
oracleflexcube_private_banking12.0.0
oracleflexcube_private_banking12.1.0
oraclefusion_middleware_mapviewer12.2.1.3.0
oraclegoogle_guava_mapviewer12.2.0.1
oraclegoogle_guava_mapviewer18c
oraclegoogle_guava_mapviewer19c
oraclehyperion_infrastructure_technology11.1.2.4
oraclejd_edwards_enterpriseone_orchestrator<= 9.2.5.3
oracleprimavera_unifier>= 17.7, <= 17.12
oracleprimavera_unifier16.1
oracleprimavera_unifier16.2
oracleprimavera_unifier18.8
oracleretail_back_office14.1
oracleretail_central_office14.1
oracleretail_integration_bus15.0
oracleretail_integration_bus16.0
oracleretail_order_broker15.0
oracleretail_order_broker16.0
oracleretail_order_broker18.0

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2019-13990