Improper error handling in http-proxy-middleware - CVE-2024-21536

 

Improper error handling in http-proxy-middleware - CVE-2024-21536

Published: November 28, 2024


Vulnerability identifier: #VU101027
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-21536
CWE-ID: CWE-388
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to an UnhandledPromiseRejection error thrown by micromatch. A remote non-authenticated attacker can send specially crafted request to the application and crash the Node.js process.


Affected software

http-proxy-middleware
IBM Fusion HCI
IBM Security Verify Governance
IBM Cloud Pak for Security
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Assistant for IBM Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Maximo Application Suite - Manage Component
PowerProtect Data Manager
IBM Cloud Pak for Business Automation
IBM Cloud Pak System
IBM Edge Application Manager
Migration Toolkit for Containers
OpenShift Service Mesh
OpenShift Data Foundation (formerly OpenShift Container Storage)
IBM Cloud Pak for Watson AIOps
watsonx Assistant for IBM Cloud Pak for Data
Cognos Dashboards on Cloud Pak for Data
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
QRadar Log Source Management App
Business Automation Insights

How to mitigate CVE-2024-21536

Install updates from vendor's website.

http-proxy-middleware - addressed in versions 2.0.7, 3.0.3
IBM Fusion HCI - update to 2.10.0
IBM Cloud Pak System - update to 2.3.6.0
IBM Security Verify Governance - update to 10.0.2.0.7
Migration Toolkit for Containers - update to 1.8.7
IBM Cloud Pak for Security - update to 1.11.0.0
OpenShift Service Mesh - update to 2.6.3
OpenShift Data Foundation (formerly OpenShift Container Storage) - addressed in versions 4, 4.14.18, 4.15.14, 4.17.7
IBM Cloud Pak for Watson AIOps - update to 4.8.1
IBM Watson Discovery for IBM Cloud Pak for Data - addressed in versions 4.8.8, 5.1.0
IBM Watson Assistant for IBM Cloud Pak for Data - update to 4.8.8
watsonx Assistant for IBM Cloud Pak for Data - update to 4.8.8
App Connect Enterprise Certified Container - addressed in versions 5.0.22, 12.0.5, 12.5.1
Cognos Dashboards on Cloud Pak for Data - update to 5.1.1
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data - update to 5.1.1
QRadar Log Source Management App - update to 7.0.11
IBM Maximo Application Suite - Manage Component - addressed in versions 8.6.26, 8.7.20, 9.0.13
PowerProtect Data Manager - update to 19.19.0-15
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3-IF039, 24.0.0-IF004, 24.0.1
Business Automation Insights - addressed in versions 24.0.0.0.2, 24.0.1.0.1

External References

Related Security Bulletins