VYPR

C3p0

by Mchange

CVEs (2)

  • CVE-2018-20433CriDec 24, 2018
    risk 0.57cvss 9.8epss 0.05

    c3p0 0.9.5.2 allows XXE in extractXmlConfigFromInputStream in com/mchange/v2/c3p0/cfg/C3P0ConfigXmlUtils.java during initialization.

  • CVE-2019-5427HigApr 22, 2019
    risk 0.49cvss 7.5epss 0.05

    c3p0 version < 0.9.5.4 may be exploited by a billion laughs attack when loading XML configuration due to missing protections against recursive entity expansion when loading configuration.