Resource exhaustion in Codemirror - CVE-2020-7760
Published: April 21, 2021
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to application does not properly control consumption of internal resources when processing regular expression. A remote attacker can trigger resource exhaustion and perform a regular expression denial of service (ReDoS) attack.
Affected software
Debian Linux
watsonx.data
Oracle Utilties Application Framework
Oracle Utilities Application Framework
Oracle Business Intelligence Enterprise Edition
Oracle Siebel CRM
Oracle Communications Diameter Signaling Router
IBM Cloud Automation Manager
Oracle Hyperion Data Relationship Management
IBM Cloud Pak for Business Automation
Oracle Spatial Studio
Oracle Database Server
Oracle Essbase
Oracle Application Express
codemirror-js (Debian package)
How to mitigate CVE-2020-7760
watsonx.data - update to 2.2.2
Oracle Spatial Studio - update to 19.1.0
Oracle Application Express - update to 20.2
IBM Cloud Automation Manager - update to 4.2.0.1 iFix 2
codemirror-js (Debian package) - update to 5.43.0-1+deb10u1
Oracle Hyperion Data Relationship Management - update to 11.2.9.0
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.24, 23.0.1.2
External References
- https://github.com/codemirror/CodeMirror/commit/55d0333907117c9231ffdf555ae8824705993bbb
- https://snyk.io/vuln/SNYK-JAVA-ORGAPACHEMARMOTTAWEBJARS-1024450
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARS-1024449
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSBOWER-1024445
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSBOWERGITHUBCODEMIRROR-1024448
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSBOWERGITHUBCOMPONENTS-1024446
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSNPM-1024447
- https://snyk.io/vuln/SNYK-JS-CODEMIRROR-1016937
- https://www.debian.org/security/2020/dsa-4789
Related Security Bulletins
- Denial of service in CodeMirror
- Multiple vulnerabilities in Oracle Application Express
- Multiple vulnerabilities in Oracle Spatial Studio
- Multiple vulnerabilities in Oracle Database Server
- Multiple vulnerabilities in Essbase
- Multiple vulnerabilities in Hyperion Data Relationship Management
- Debian update for codemirror-js
- Resource exhaustion in IBM Cloud Automation Manager.
- Multiple vulnerabilities in Oracle Siebel CRM
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Multiple vulnerabilities in Oracle Communications Diameter Signaling Router
- Multiple vulnerabilities in Oracle Utilties Application Framework
- Multiple vulnerabilities in Oracle Business Intelligence Enterprise Edition
- IBM watsonx.data update for package codemirror
- Multiple vulnerabilities in Oracle Utilities Application Framework