Input validation error in Quarkus - CVE-2024-12397
Published: February 11, 2025
Vulnerability details
The vulnerability allows a remote attacker to bypass implemented security restrictions.
The vulnerability exists due to insufficient validation of cookies with certain value-delimiting characters in incoming requests in Quarkus-HTTP. A remote attacker can construct a cookie value to exfiltrate HttpOnly cookie values or spoof arbitrary additional cookie values, leading to unauthorized data access or modification.
Affected software
watsonx Orchestrate with watsonx Assistant Cartridge - UAB Component
Red Hat Integration Camel Extensions for Quarkus
Red Hat Camel for Spring Boot
How to mitigate CVE-2024-12397
watsonx Orchestrate with watsonx Assistant Cartridge - UAB Component - update to 5.1.3
Red Hat Integration Camel Extensions for Quarkus - update to 3.15.3
Red Hat Camel for Spring Boot - update to 4.8