Input validation error in UAParser.js - CVE-2020-7733

 

Input validation error in UAParser.js - CVE-2020-7733

Published: September 16, 2020 / Updated: September 24, 2020


Vulnerability identifier: #VU47053
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2020-7733
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote non-authenticated attacker to perform a denial of service (DoS) attack.

The package ua-parser-js before 0.7.22 are vulnerable to Regular Expression Denial of Service (ReDoS) via the regex for Redmi Phones and Mi Pad Tablets UA.


Affected software

UAParser.js
rhv-log-collector-analyzer (Red Hat package)
ovirt-engine-extension-aaa-ldap (Red Hat package)
ovirt-web-ui (Red Hat package)
ovirt-engine-dwh (Red Hat package)
ovirt-engine (Red Hat package)
rhvm-branding-rhv (Red Hat package)
ovirt-engine-ui-extensions (Red Hat package)
ovirt-engine-metrics (Red Hat package)
Oracle Communications Cloud Native Core Network Function Cloud Native Environment
Red Hat Virtualization Manager

How to mitigate CVE-2020-7733

Install update from vendor's website.

UAParser.js - update to 0.7.22
rhv-log-collector-analyzer (Red Hat package) - addressed in versions 1.0.10-1.el8ev, 1.0.11-1.el8ev
ovirt-engine-extension-aaa-ldap (Red Hat package) - addressed in versions 1.4.4-1.el8ev, 1.4.5-1.el8ev
ovirt-web-ui (Red Hat package) - addressed in versions 1.7.0-1.el8ev, 1.7.2-1.el8ev
ovirt-engine-dwh (Red Hat package) - addressed in versions 4.4.7.3-1.el8ev, 4.4.9.1-1.el8ev
ovirt-engine (Red Hat package) - addressed in versions 4.4.7.6-0.11.el8ev, 4.4.9.2-0.6.el8ev
rhvm-branding-rhv (Red Hat package) - update to 4.4.9-1.el8ev
ovirt-engine-ui-extensions (Red Hat package) - update to 1.2.7-1.el8ev
ovirt-engine-metrics (Red Hat package) - update to 1.4.4-1.el8ev

External References

Related Security Bulletins