Resource exhaustion in Undertow - CVE-2021-3629

 

Resource exhaustion in Undertow - CVE-2021-3629

Published: November 16, 2021 / Updated: October 5, 2022


Vulnerability identifier: #VU58177
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2021-3629
CWE-ID: CWE-400
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to Undertow does not properly control consumption of internal resources when processing HTTP/2 requests. A remote attacker can send specially crafted HTTP/2 requests to the web server, trigger resource exhaustion and perform a denial of service (DoS) attack.


Affected software

Undertow
eap7-wildfly-http-client (Red Hat package)
eap7-ironjacamar (Red Hat package)
eap7-jboss-server-migration (Red Hat package)
eap7-wildfly-elytron (Red Hat package)
eap7-snakeyaml (Red Hat package)
eap7-netty-tcnative (Red Hat package)
eap7-undertow (Red Hat package)
eap7-glassfish-jsf (Red Hat package)
eap7-activemq-artemis (Red Hat package)
eap7-jboss-vfs (Red Hat package)
eap7-hal-console (Red Hat package)
eap7-resteasy (Red Hat package)
eap7-jboss-ejb-client (Red Hat package)
eap7-netty (Red Hat package)
eap7-netty-transport-native-epoll (Red Hat package)
eap7-hibernate (Red Hat package)
eap7-wildfly (Red Hat package)
eap7-undertow-jastow (Red Hat package)
IBM Watson Knowledge Catalog in Cloud Pak for Data
Red Hat Integration Camel-K
JBoss Enterprise Application Platform
Fuse
Red Hat Single Sign-On

How to mitigate CVE-2021-3629

Install update from vendor's website.

Undertow - addressed in versions 2.0.40, 2.2.11
eap7-wildfly-http-client (Red Hat package) - update to 1.1.13-1.SP1_redhat_00001.1.el8eap
eap7-ironjacamar (Red Hat package) - update to 1.5.3-3.SP2_redhat_00001.1.el8eap
eap7-jboss-server-migration (Red Hat package) - update to 1.10.0-20.Final_redhat_00019.1.el8eap
eap7-wildfly-elytron (Red Hat package) - update to 1.15.14-1.Final_redhat_00001.1.el8eap
eap7-snakeyaml (Red Hat package) - update to 1.31.0-1.redhat_00001.1.el8eap
eap7-netty-tcnative (Red Hat package) - update to 2.0.52-3.Final_redhat_00001.1.el8eap
eap7-undertow (Red Hat package) - update to 2.2.19-1.SP2_redhat_00001.1.el8eap
eap7-glassfish-jsf (Red Hat package) - update to 2.3.14-5.SP06_redhat_00001.1.el8eap
eap7-activemq-artemis (Red Hat package) - update to 2.16.0-10.redhat_00045.1.el8eap
eap7-jboss-vfs (Red Hat package) - update to 3.2.17-1.Final_redhat_00001.1.el8eap
eap7-hal-console (Red Hat package) - update to 3.3.14-1.Final_redhat_00001.1.el8eap
eap7-resteasy (Red Hat package) - update to 3.15.4-1.Final_redhat_00001.1.el8eap
eap7-jboss-ejb-client (Red Hat package) - update to 4.0.45-1.Final_redhat_00001.1.el8eap
eap7-netty (Red Hat package) - update to 4.1.77-3.Final_redhat_00001.1.el8eap
eap7-netty-transport-native-epoll (Red Hat package) - update to 4.1.77-3.Final_redhat_00001.1.el8eap
IBM Watson Knowledge Catalog in Cloud Pak for Data - addressed in versions 4.8.9, 5.1.3
eap7-hibernate (Red Hat package) - update to 5.3.28-1.Final_redhat_00001.1.el8eap
JBoss Enterprise Application Platform - addressed in versions 7.4.2, 7.4.7
eap7-wildfly (Red Hat package) - update to 7.4.7-3.GA_redhat_00003.1.el8eap
Red Hat Integration Camel-K - update to 1.8
eap7-undertow-jastow (Red Hat package) - update to 2.0.11-1.Final_redhat_00001.1.el8eap
Red Hat Single Sign-On - update to 7.4.10
Fuse - update to 7.10.0

External References

Related Security Bulletins