Resource exhaustion in Apache CXF - CVE-2025-23184
Published: February 28, 2025
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to application does not properly control consumption of internal resources in CachedOutputStream instances allowing creation of enormous amount of temporary files. A remote attacker can trigger resource exhaustion and perform a denial of service (DoS) attack.
Affected software
Storage Protect for Virtual Environments: Data Protection for VMware
PowerVM NovaLink
Tivoli Network Manager IP Edition
Data Product Hub
Oracle BI Publisher
Storage Protect Backup-Archive Client
Storage Protect for Virtual Environments: Data Protection for Hyper-V
Storage Protect for Space Management
Maximo Application Suite - Monitor Component
IBM OpenPages with Watson
Rational Performance Tester
DevOps Test Performance
Oracle Banking Digital Experience
Business Automation Insights
Storage Protect Operations Center
Maximo Application Suite - IoT Component
IBM Virtualization Engine TS7700 3948-VED
System Storage Virtualization Engine TS7700 3948-VEF
Telco Service Activator
Guardium Data Protection
Log Analysis
IBM SPSS Analytic Server
IBM Spectrum Control
IBM Sterling B2B Integrator
IBM Tivoli Business Service Manager
IBM Tivoli Netcool Impact
IBM Spectrum Symphony
IBM Cloud Application Performance Management (APM)
IBM SPSS Collaboration and Deployment Services
IBM Maximo Application Suite - Manage Component
IBM Maximo Application Suite
Oracle WebCenter Forms Recognition
Primavera P6 Enterprise Project Portfolio Management
IBM Business Automation Workflow
IBM TXSeries for Multiplatforms
IBM Cloud Pak for Business Automation
IBM Sterling File Gateway
IBM Tivoli Application Dependency Discovery Manager
Oracle Banking Origination
JBoss Enterprise Application Platform
Oracle Communications Cloud Native Core Unified Data Repository
eap8-jboss-el (Red Hat package)
eap8-eventstream (Red Hat package)
eap8-bouncycastle (Red Hat package)
eap8-undertow (Red Hat package)
eap8-jboss-threads (Red Hat package)
eap8-wildfly-elytron (Red Hat package)
eap8-apache-cxf (Red Hat package)
eap8-wildfly-clustering (Red Hat package)
eap8-hibernate (Red Hat package)
eap8-wildfly-javadocs (Red Hat package)
eap8-wildfly (Red Hat package)
eap8-eap-product-conf-parent (Red Hat package)
Virtualization Engine TS7700 3957-VED
IBM CICS TX Advanced
IBM CICS TX Standard
IBM InfoSphere Information Server
How to mitigate CVE-2025-23184
Storage Protect for Virtual Environments: Data Protection for VMware - update to 8.1.27.0
PowerVM NovaLink - addressed in versions 2.1.1-250528, 2.2.1.1-250529, 2.3.0.1-250610
Tivoli Network Manager IP Edition - update to 4.2.0.22
Data Product Hub - update to 5.2.0
IBM Spectrum Control - update to 5.4.13.2
IBM Sterling File Gateway - addressed in versions 6.1.2.7.1, 6.2.0.5, 6.2.1.1
IBM Sterling B2B Integrator - addressed in versions 6.1.2.7.1, 6.2.0.5, 6.2.1.1
IBM Tivoli Business Service Manager - update to 6.2.0.6
IBM Tivoli Netcool Impact - update to 7.1.0.37
IBM Spectrum Symphony - update to 7.3.2 FP3
JBoss Enterprise Application Platform - update to 8.1.3
Storage Protect Backup-Archive Client - update to 8.1.27
Storage Protect for Virtual Environments: Data Protection for Hyper-V - update to 8.1.27.0
Storage Protect for Space Management - update to 8.1.27.0
IBM Cloud Application Performance Management (APM) - update to 8.1.4.0.18
IBM Maximo Application Suite - Manage Component - addressed in versions 8.6.28, 8.7.22, 9.0.15, 9.1.1
IBM Maximo Application Suite - addressed in versions 8.10.29, 8.11.26, 9.0.15, 9.1.3
Maximo Application Suite - Monitor Component - addressed in versions 8.10.18, 8.11.16, 9.0.8
DevOps Test Performance - update to 11.0.8
IBM Business Automation Workflow - addressed in versions 24.0.0-IF006, 24.0.1-IF001
Business Automation Insights - addressed in versions 24.0.0.0.5, 24.0.1.0.6, 25.0.0.0.3
eap8-jboss-el (Red Hat package) - addressed in versions api_5.0_spec-4.0.2-1.Final_redhat_00001.1.el8eap, api_5.0_spec-4.0.2-1.Final_redhat_00001.1.el9eap
eap8-eventstream (Red Hat package) - addressed in versions 1.0.1-3.redhat_00003.1.el8eap, 1.0.1-3.redhat_00003.1.el9eap
eap8-bouncycastle (Red Hat package) - addressed in versions 1.82.0-1.redhat_00001.1.el8eap, 1.82.0-1.redhat_00001.1.el9eap
eap8-undertow (Red Hat package) - addressed in versions 2.3.20-2.SP4_redhat_00001.1.el8eap, 2.3.20-2.SP4_redhat_00001.1.el9eap
eap8-jboss-threads (Red Hat package) - addressed in versions 2.5.0-1.redhat_00001.1.el8eap, 2.5.0-1.redhat_00001.1.el9eap
eap8-wildfly-elytron (Red Hat package) - addressed in versions 2.6.6-1.Final_redhat_00001.1.el8eap, 2.6.6-1.Final_redhat_00001.1.el9eap
eap8-apache-cxf (Red Hat package) - addressed in versions 4.0.10-1.redhat_00001.1.el8eap, 4.0.10-1.redhat_00001.1.el9eap
eap8-wildfly-clustering (Red Hat package) - addressed in versions 5.0.12-1.Final_redhat_00001.1.el8eap, 5.0.12-1.Final_redhat_00001.1.el9eap
eap8-hibernate (Red Hat package) - addressed in versions 6.6.36-1.Final_redhat_00001.1.el8eap, 6.6.36-1.Final_redhat_00001.1.el9eap
eap8-wildfly-javadocs (Red Hat package) - addressed in versions 8.1.1-4.GA_redhat_00007.1.el8eap, 8.1.1-4.GA_redhat_00007.1.el9eap
eap8-wildfly (Red Hat package) - addressed in versions 8.1.3-4.GA_redhat_00006.1.el8eap, 8.1.3-4.GA_redhat_00006.1.el9eap
Storage Protect Operations Center - update to 8.1.27
Maximo Application Suite - IoT Component - addressed in versions 8.7.20, 8.8.15, 9.0.6
Virtualization Engine TS7700 3957-VED - addressed in versions 8.54.1.27 VTD_EXEC.904, 8.54.2.17 VTD_EXEC.904, 8.60.0.115 VTD_EXEC.905
IBM Virtualization Engine TS7700 3948-VED - addressed in versions 8.54.1.27 VTD_EXEC.904, 8.54.2.17 VTD_EXEC.904, 8.60.0.115 VTD_EXEC.905
System Storage Virtualization Engine TS7700 3948-VEF - update to 8.60.0.115 VTD_EXEC.905
IBM TXSeries for Multiplatforms - addressed in versions 9.1.0.3, 10.1.0.0, 11.1.0.0 ifix6
IBM CICS TX Advanced - addressed in versions 10.1.0.0 ifix39, 11.1.0.0 ifix31
Telco Service Activator - update to 10.3.0
Guardium Data Protection - update to 11.0p494
IBM CICS TX Standard - update to 11.1.0.0 ifix32
IBM InfoSphere Information Server - update to 11.7.1 Fix Pack 6
IBM Cloud Pak for Business Automation - addressed in versions 24.0.0-IF004, 24.0.1-IF001
eap8-eap-product-conf-parent (Red Hat package) - addressed in versions 801.3.0-1.GA_redhat_00001.1.el8eap, 801.3.0-1.GA_redhat_00001.1.el9eap
External References
Related Security Bulletins
- Denial of service in Apache CXF
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Multiple vulnerabilities in IBM Guardium Data Protection
- IBM Maximo Application Suite - IoT Component update for Apache CXF
- Multiple vulnerabilities in Oracle Banking Digital Experience
- Resource exhaustion in Primavera P6 Enterprise Project Portfolio Management
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Unified Data Repository
- Multiple vulnerabilities in Oracle WebCenter Forms Recognition
- Multiple vulnerabilities in IBM SPSS Collaboration and Deployment Services
- IBM InfoSphere Information Server update for Apache CXF
- IBM CICS TX Advanced update for Apache CXF
- IBM CICS TX Standard update for Apache CXF
- IBM TXSeries for Multiplatforms update for Apache CXF
- Multiple vulnerabilities in IBM Log Analysis
- Multiple vulnerabilities in IBM SPSS Analytic Server
- Multiple vulnerabilities in IBM Tivoli Network Manager IP Edition
- IBM Maximo Application Suite - Monitor Component update for Apache CXF
- IBM Tivoli Application Dependency Discovery Manager update for Apache CXF
- Multiple vulnerabilities in IBM Data Product Hub
- IBM PowerVM Novalink update for Apache CXF
- Multiple vulnerabilities in IBM Storage Protect Backup-Archive Client
- Multiple vulnerabilities in IBM Storage Protect for Space Management
- Multiple vulnerabilities in IBM Storage Protect for Virtual Environments (Data Protection for VMware and Data Protection for Hyper-V)
- IBM Storage Protect Operations Center update for Apache CXF
- IBM System Storage Virtualization Engine TS7700 update for Apache CXF
- Multiple vulnerabilities in IBM Tivoli Business Service Manager
- Multiple vulnerabilities in HPE Telco Service Activator
- Multiple vulnerabilities in Oracle Banking Origination
- Multiple vulnerabilities in Oracle BI Publisher
- IBM Maximo Application Suite - Manage Component update for Apache CXF
- Multiple vulnerabilities in IBM Business Automation Workflow
- Multiple vulnerabilities in IBM Application Performance Management
- Resource exhaustion in IBM Sterling B2B Integrator and IBM Sterling File Gateway
- IBM OpenPages update for Apache CXF
- Multiple vulnerabilities in IBM Maximo Application Suite
- Multiple vulnerabilities in IBM Spectrum Symphony
- Multiple vulnerabilities in IBM Tivoli Netcool Impact
- Multiple vulnerabilities in IBM Spectrum Control
- Multiple vulnerabilities in IBM Business Automation Insights
- Multiple vulnerabilities in JBoss Enterprise Application Platform 8.1 for RHEL 9 x86_64
- Multiple vulnerabilities in JBoss Enterprise Application Platform 8.1 for RHEL 8 x86_64
- Multiple vulnerabilities in Red Hat JBoss Enterprise Application Platform 8.1
- Multiple vulnerabilities in IBM DevOps Test Performance