Resource exhaustion in Undertow - CVE-2021-3629
Published: November 16, 2021 / Updated: October 5, 2022
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to Undertow does not properly control consumption of internal resources when processing HTTP/2 requests. A remote attacker can send specially crafted HTTP/2 requests to the web server, trigger resource exhaustion and perform a denial of service (DoS) attack.
Affected software
eap7-wildfly-http-client (Red Hat package)
eap7-ironjacamar (Red Hat package)
eap7-jboss-server-migration (Red Hat package)
eap7-wildfly-elytron (Red Hat package)
eap7-snakeyaml (Red Hat package)
eap7-netty-tcnative (Red Hat package)
eap7-undertow (Red Hat package)
eap7-glassfish-jsf (Red Hat package)
eap7-activemq-artemis (Red Hat package)
eap7-jboss-vfs (Red Hat package)
eap7-hal-console (Red Hat package)
eap7-resteasy (Red Hat package)
eap7-jboss-ejb-client (Red Hat package)
eap7-netty (Red Hat package)
eap7-netty-transport-native-epoll (Red Hat package)
eap7-hibernate (Red Hat package)
eap7-wildfly (Red Hat package)
eap7-undertow-jastow (Red Hat package)
IBM Watson Knowledge Catalog in Cloud Pak for Data
Red Hat Integration Camel-K
JBoss Enterprise Application Platform
Fuse
Red Hat Single Sign-On
How to mitigate CVE-2021-3629
eap7-wildfly-http-client (Red Hat package) - update to 1.1.13-1.SP1_redhat_00001.1.el8eap
eap7-ironjacamar (Red Hat package) - update to 1.5.3-3.SP2_redhat_00001.1.el8eap
eap7-jboss-server-migration (Red Hat package) - update to 1.10.0-20.Final_redhat_00019.1.el8eap
eap7-wildfly-elytron (Red Hat package) - update to 1.15.14-1.Final_redhat_00001.1.el8eap
eap7-snakeyaml (Red Hat package) - update to 1.31.0-1.redhat_00001.1.el8eap
eap7-netty-tcnative (Red Hat package) - update to 2.0.52-3.Final_redhat_00001.1.el8eap
eap7-undertow (Red Hat package) - update to 2.2.19-1.SP2_redhat_00001.1.el8eap
eap7-glassfish-jsf (Red Hat package) - update to 2.3.14-5.SP06_redhat_00001.1.el8eap
eap7-activemq-artemis (Red Hat package) - update to 2.16.0-10.redhat_00045.1.el8eap
eap7-jboss-vfs (Red Hat package) - update to 3.2.17-1.Final_redhat_00001.1.el8eap
eap7-hal-console (Red Hat package) - update to 3.3.14-1.Final_redhat_00001.1.el8eap
eap7-resteasy (Red Hat package) - update to 3.15.4-1.Final_redhat_00001.1.el8eap
eap7-jboss-ejb-client (Red Hat package) - update to 4.0.45-1.Final_redhat_00001.1.el8eap
eap7-netty (Red Hat package) - update to 4.1.77-3.Final_redhat_00001.1.el8eap
eap7-netty-transport-native-epoll (Red Hat package) - update to 4.1.77-3.Final_redhat_00001.1.el8eap
IBM Watson Knowledge Catalog in Cloud Pak for Data - addressed in versions 4.8.9, 5.1.3
eap7-hibernate (Red Hat package) - update to 5.3.28-1.Final_redhat_00001.1.el8eap
JBoss Enterprise Application Platform - addressed in versions 7.4.2, 7.4.7
eap7-wildfly (Red Hat package) - update to 7.4.7-3.GA_redhat_00003.1.el8eap
Red Hat Integration Camel-K - update to 1.8
eap7-undertow-jastow (Red Hat package) - update to 2.0.11-1.Final_redhat_00001.1.el8eap
Red Hat Single Sign-On - update to 7.4.10
Fuse - update to 7.10.0
External References
Related Security Bulletins
- Denial of service in Undertow
- Multiple vulnerabilities in Red Hat JBoss Enterprise Application Platform
- Multiple vulnerabilities in Red Hat Integration Camel-K
- Multiple vulnerabilities in JBoss Enterprise Application Platform 7.4 for RHEL 8
- Multiple DoS vulnerabilities in Red Hat JBoss Enterprise Application Platform 7.4
- Multiple vulnerabilities in Fuse 7.10
- Multiple vulnerabilities in Red Hat Single Sign-On 7.4
- Multiple vulnerabilities in IBM Watson Knowledge Catalog