Infinite loop in Apache MINA - CVE-2021-41973

 

Infinite loop in Apache MINA - CVE-2021-41973

Published: November 1, 2021


Vulnerability identifier: #VU57846
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2021-41973
CWE-ID: CWE-835
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to infinite loop while processing HTTP requests. A remote attacker can consume all available system resources and cause denial of service conditions.


Affected software

Apache MINA
OSS Support Tools
JD Edwards EnterpriseOne Tools
Cloudera Data Platform Private Cloud Base for IBM
openEuler
apache-mina
apache-mina-mina-filter-compression
apache-mina-javadoc
apache-mina-mina-http
apache-mina-mina-statemachine
apache-mina-mina-core
CloudLink
IBM Cognos Analytics

How to mitigate CVE-2021-41973

Install updates from vendor's website.

Apache MINA - addressed in versions 2.0.22, 2.1.5
Cloudera Data Platform Private Cloud Base for IBM - addressed in versions 7.1.7 SP3, 7.1.9 SP1
JD Edwards EnterpriseOne Tools - update to 9.2.7.3
apache-mina - update to 2.0.21-2
apache-mina-mina-filter-compression - update to 2.0.21-2
apache-mina-javadoc - update to 2.0.21-2
apache-mina-mina-http - update to 2.0.21-2
apache-mina-mina-statemachine - update to 2.0.21-2
apache-mina-mina-core - update to 2.0.21-2
CloudLink - update to 8.0-3.10.5.1
IBM Cognos Analytics - addressed in versions 11.2.4 FP4, 12.0.3 IF1

External References

Related Security Bulletins