Resource management error in Apache Commons Compress - CVE-2019-12402
Published: October 23, 2019 / Updated: July 29, 2024
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to the file name encoding algorithm can get into an infinite loop when faced with
specially crafted inputs. A remote attacker can choose the file names inside of an archive created by Compress and cause a denial of service condition on the target system.
Affected software
IBM PureData System for Operational Analytics
Confluence Data Center
Oracle Communications Session Report Manager
Infrastructure Technology
Oracle Banking Platform
Oracle FLEXCUBE Investor Servicing
Confluence Server
Oracle Communications Element Manager
Oracle Communications Session Route Manager
Oracle WebCenter Portal
Oracle JDeveloper
Primavera Gateway
Oracle Essbase
Fedora
apache-commons-compress
Operational Decision Manager
How to mitigate CVE-2019-12402
Confluence Server - addressed in versions 7.19.25, 8.5.12
Confluence Data Center - addressed in versions 7.19.25, 8.5.12, 8.9.4
Primavera Gateway - update to 18.8.8.1
apache-commons-compress - addressed in versions 1.19-1.fc30, 1.19-1.fc31
Operational Decision Manager - addressed in versions 8.11.0.1 Interim fix 32, 8.11.1 Interim fix 25, 8.12.0.1 Interim fix 10
External References
- https://commons.apache.org/proper/commons-compress/security-reports.html
- https://lists.apache.org/thread.html/308cc15f1f1dc53e97046fddbac240e6cd16de89a2746cf257be7f5b@%3Cdev.commons.apache.org%3E
- https://lists.apache.org/thread.html/54cc4e9fa6b24520135f6fa4724dfb3465bc14703c7dc7e52353a0ea@%3Ccommits.creadur.apache.org%3E
Related Security Bulletins
- Denial of service in Apache Commons Compress
- Multiple vulnerabilities in Primavera Gateway
- Multiple vulnerabilities in Oracle FLEXCUBE Investor Servicing
- Multiple vulnerabilities in Oracle Communications Session Route Manager
- Multiple vulnerabilities in Oracle Communications Session Report Manager
- Multiple vulnerabilities in Oracle Communications Element Manager
- Multiple vulnerabilities in Hyperion Infrastructure Technology
- Multiple vulnerabilities in Oracle Banking Platform
- Multiple vulnerabilities in Oracle WebCenter Portal
- Multiple vulnerabilities in Essbase
- Multiple vulnerabilities in Oracle JDeveloper
- Multiple vulnerabilities in IBM PureData System for Operational Analytics
- Confluence Data Center and Server update for Apache Commons Compress
- Multiple vulnerabilities in IBM Operational Decision Manager
- Fedora 31 update for apache-commons-compress
- Fedora 30 update for apache-commons-compress