Resource exhaustion in Undertow - CVE-2024-3884
Published: December 8, 2025
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to application does not properly control consumption of internal resources within the FormEncodedDataDefinition.doParse(StreamSourceChannel) method. A remote attacker can send a large form data encoding with application/x-www-form-urlencoded to trigger resource exhaustion and perform a denial of service (DoS) attack.
Affected software
JBoss Enterprise Application Platform
Rational Performance Tester
DevOps Test Performance
Terracotta
IBM InfoSphere Information Server
openEuler
eap8-jboss-el (Red Hat package)
eap8-eventstream (Red Hat package)
eap8-installation-manager-api (Red Hat package)
eap8-reactive-streams (Red Hat package)
eap8-parsson (Red Hat package)
undertow
undertow-javadoc
eap8-bouncycastle (Red Hat package)
eap8-atinject (Red Hat package)
eap8-angus-activation (Red Hat package)
eap8-stax-ex (Red Hat package)
eap8-jakarta-interceptor-api (Red Hat package)
eap8-jakarta-annotation-api (Red Hat package)
eap8-jakarta-activation (Red Hat package)
eap8-jakarta-mail (Red Hat package)
eap8-wildfly-elytron (Red Hat package)
eap8-reactivex-rxjava2 (Red Hat package)
eap8-undertow (Red Hat package)
eap8-jboss-threads (Red Hat package)
eap8-apache-commons-io (Red Hat package)
eap8-jakarta-enterprise-concurrent (Red Hat package)
eap8-jakarta-validation-api (Red Hat package)
eap8-saaj-impl (Red Hat package)
eap8-yasson (Red Hat package)
eap8-jakarta-ws-rs-api (Red Hat package)
eap8-hal-console (Red Hat package)
eap8-jakarta-xml-bind-api (Red Hat package)
eap8-jctools (Red Hat package)
eap8-apache-cxf (Red Hat package)
eap8-sun-istack-commons (Red Hat package)
eap8-stax2-api (Red Hat package)
eap8-httpcomponents-core (Red Hat package)
eap8-httpcomponents-client (Red Hat package)
eap8-wildfly-clustering (Red Hat package)
eap8-jakarta-servlet-api (Red Hat package)
eap8-hibernate (Red Hat package)
eap8-eclipse-jgit (Red Hat package)
eap8-jbossws-cxf (Red Hat package)
eap8-hibernate-validator (Red Hat package)
eap8-wildfly (Red Hat package)
eap8-wildfly-javadocs (Red Hat package)
eap8-eap-product-conf-parent (Red Hat package)
How to mitigate CVE-2024-3884
DevOps Test Performance - update to 11.0.8
Terracotta - update to 11.1.0.11
IBM InfoSphere Information Server - update to 11.7.1.6 Service pack 2
eap8-jboss-el (Red Hat package) - addressed in versions api_5.0_spec-4.0.2-1.Final_redhat_00001.1.el8eap, api_5.0_spec-4.0.2-1.Final_redhat_00001.1.el9eap
eap8-eventstream (Red Hat package) - addressed in versions 1.0.1-3.redhat_00003.1.el8eap, 1.0.1-3.redhat_00003.1.el9eap
eap8-installation-manager-api (Red Hat package) - addressed in versions 1.0.3-1.Final_redhat_00001.1.el8eap, 1.0.3-1.Final_redhat_00001.1.el9eap
eap8-reactive-streams (Red Hat package) - addressed in versions 1.0.4-4.redhat_00005.1.el8eap, 1.0.4-4.redhat_00005.1.el9eap
eap8-parsson (Red Hat package) - addressed in versions 1.1.7-3.redhat_00003.1.el8eap, 1.1.7-3.redhat_00003.1.el9eap
undertow - addressed in versions 1.4.0-10, 1.4.0-11
undertow-javadoc - addressed in versions 1.4.0-10, 1.4.0-11
eap8-bouncycastle (Red Hat package) - addressed in versions 1.82.0-1.redhat_00001.1.el8eap, 1.82.0-1.redhat_00001.1.el9eap
eap8-atinject (Red Hat package) - addressed in versions 2.0.1-5.redhat_00007.1.el8eap, 2.0.1-5.redhat_00007.1.el9eap
eap8-angus-activation (Red Hat package) - addressed in versions 2.0.2-2.redhat_00002.1.el8eap, 2.0.2-2.redhat_00002.1.el9eap
eap8-stax-ex (Red Hat package) - addressed in versions 2.1.0-3.redhat_00003.1.el8eap, 2.1.0-3.redhat_00003.1.el9eap
eap8-jakarta-interceptor-api (Red Hat package) - addressed in versions 2.1.0-5.redhat_00003.1.el8eap, 2.1.0-5.redhat_00003.1.el9eap
eap8-jakarta-annotation-api (Red Hat package) - addressed in versions 2.1.1-5.redhat_00005.1.el8eap, 2.1.1-5.redhat_00005.1.el9eap
eap8-jakarta-activation (Red Hat package) - addressed in versions 2.1.3-2.redhat_00002.1.el8eap, 2.1.3-2.redhat_00002.1.el9eap
eap8-jakarta-mail (Red Hat package) - addressed in versions 2.1.3-3.redhat_00003.1.el8eap, 2.1.3-3.redhat_00003.1.el9eap
eap8-wildfly-elytron (Red Hat package) - addressed in versions 2.2.12-1.Final_redhat_00002.1.el8eap, 2.2.12-1.Final_redhat_00002.1.el9eap, 2.6.6-1.Final_redhat_00001.1.el8eap, 2.6.6-1.Final_redhat_00001.1.el9eap
eap8-reactivex-rxjava2 (Red Hat package) - addressed in versions 2.2.21-4.redhat_00003.1.el8eap, 2.2.21-4.redhat_00003.1.el9eap
eap8-undertow (Red Hat package) - addressed in versions 2.3.20-2.SP4_redhat_00001.1.el8eap, 2.3.20-2.SP4_redhat_00001.1.el9eap
eap8-jboss-threads (Red Hat package) - addressed in versions 2.5.0-1.redhat_00001.1.el8eap, 2.5.0-1.redhat_00001.1.el9eap
eap8-apache-commons-io (Red Hat package) - addressed in versions 2.16.1-2.redhat_00002.1.el8eap, 2.16.1-2.redhat_00002.1.el9eap
eap8-jakarta-enterprise-concurrent (Red Hat package) - addressed in versions 3.0.2-1.redhat_00001.1.el8eap, 3.0.2-1.redhat_00001.1.el9eap
eap8-jakarta-validation-api (Red Hat package) - addressed in versions 3.0.2-3.redhat_00006.1.el8eap, 3.0.2-3.redhat_00006.1.el9eap
eap8-saaj-impl (Red Hat package) - addressed in versions 3.0.4-2.redhat_00002.1.el8eap, 3.0.4-2.redhat_00002.1.el9eap
eap8-yasson (Red Hat package) - addressed in versions 3.0.4-2.redhat_00004.1.el8eap, 3.0.4-2.redhat_00004.1.el9eap
eap8-jakarta-ws-rs-api (Red Hat package) - addressed in versions 3.1.0-5.redhat_00003.1.el8eap, 3.1.0-5.redhat_00003.1.el9eap
eap8-hal-console (Red Hat package) - addressed in versions 3.6.27-1.Final_redhat_00001.1.el8eap, 3.6.27-1.Final_redhat_00001.1.el9eap
eap8-jakarta-xml-bind-api (Red Hat package) - addressed in versions 4.0.2-2.redhat_00003.1.el8eap, 4.0.2-2.redhat_00003.1.el9eap
eap8-jctools (Red Hat package) - addressed in versions 4.0.5-3.redhat_00002.1.el8eap, 4.0.5-3.redhat_00002.1.el9eap
eap8-apache-cxf (Red Hat package) - addressed in versions 4.0.10-1.redhat_00001.1.el8eap, 4.0.10-1.redhat_00001.1.el9eap
eap8-sun-istack-commons (Red Hat package) - addressed in versions 4.1.2-2.redhat_00003.1.el8eap, 4.1.2-2.redhat_00003.1.el9eap
eap8-stax2-api (Red Hat package) - addressed in versions 4.2.2-2.redhat_00003.1.el8eap, 4.2.2-2.redhat_00003.1.el9eap
eap8-httpcomponents-core (Red Hat package) - addressed in versions 4.4.16-6.redhat_00011.1.el8eap, 4.4.16-6.redhat_00011.1.el9eap
eap8-httpcomponents-client (Red Hat package) - addressed in versions 4.5.14-5.redhat_00016.1.el8eap, 4.5.14-5.redhat_00016.1.el9eap
eap8-wildfly-clustering (Red Hat package) - addressed in versions 5.0.12-1.Final_redhat_00001.1.el8eap, 5.0.12-1.Final_redhat_00001.1.el9eap
eap8-jakarta-servlet-api (Red Hat package) - addressed in versions 6.0.0-6.redhat_00007.1.el8eap, 6.0.0-6.redhat_00007.1.el9eap
eap8-hibernate (Red Hat package) - addressed in versions 6.2.46-1.Final_redhat_00001.1.el8eap, 6.2.46-1.Final_redhat_00001.1.el9eap, 6.6.36-1.Final_redhat_00001.1.el8eap, 6.6.36-1.Final_redhat_00001.1.el9eap
eap8-eclipse-jgit (Red Hat package) - addressed in versions 6.10.1.202505221210-1.r_redhat_00002.1.el8eap, 6.10.1.202505221210-1.r_redhat_00002.1.el9eap
eap8-jbossws-cxf (Red Hat package) - addressed in versions 7.3.6-1.Final_redhat_00001.1.el8eap, 7.3.6-1.Final_redhat_00001.1.el9eap
eap8-hibernate-validator (Red Hat package) - addressed in versions 8.0.2-1.Final_redhat_00001.1.el8eap, 8.0.2-1.Final_redhat_00001.1.el9eap
eap8-wildfly (Red Hat package) - addressed in versions 8.0.11-1.GA_redhat_00002.1.el8eap, 8.0.11-1.GA_redhat_00002.1.el9eap, 8.1.3-4.GA_redhat_00006.1.el8eap, 8.1.3-4.GA_redhat_00006.1.el9eap
eap8-wildfly-javadocs (Red Hat package) - addressed in versions 8.1.1-4.GA_redhat_00007.1.el8eap, 8.1.1-4.GA_redhat_00007.1.el9eap
eap8-eap-product-conf-parent (Red Hat package) - addressed in versions 800.11.0-1.GA_redhat_00001.1.el8eap, 800.11.0-1.GA_redhat_00001.1.el9eap, 801.3.0-1.GA_redhat_00001.1.el8eap, 801.3.0-1.GA_redhat_00001.1.el9eap
External References
Related Security Bulletins
- Denial of service in Undertow
- Multiple vulnerabilities in Red Hat JBoss Enterprise Application Platform 8.0
- Multiple vulnerabilities in JBoss Enterprise Application Platform 8.0 for RHEL 9
- Multiple vulnerabilities in JBoss Enterprise Application Platform 8.0 for RHEL 8
- openEuler 24.03 LTS SP3 update for undertow
- openEuler 24.03 LTS SP2 update for undertow
- openEuler 24.03 LTS SP1 update for undertow
- openEuler 24.03 LTS update for undertow
- openEuler 22.03 LTS SP4 update for undertow
- Multiple vulnerabilities in JBoss Enterprise Application Platform 8.1 for RHEL 9 x86_64
- Multiple vulnerabilities in JBoss Enterprise Application Platform 8.1 for RHEL 8 x86_64
- Multiple vulnerabilities in Red Hat JBoss Enterprise Application Platform 8.1
- Multiple vulnerabilities in IBM Terracotta
- openEuler 20.03 LTS SP4 update for undertow
- Multiple vulnerabilities in IBM InfoSphere Information Server
- IBM DevOps Test Performance update for Undertow