Incorrect Regular Expression in CKEditor - CVE-2022-24729
Published: March 17, 2022
Vulnerability identifier: #VU61427
CSH Severity: Low
CVSS v4: 5.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-24729
CWE-ID: CWE-185
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform regular expression denial of service attack.
The vulnerability exists due to improper input validation in CKEditor 4 dialog plugin. A remote attacker can pass specially crafted input to the application and perform regular expression denial of service (ReDoS) attack.
Affected software
CKEditor
Backdrop CMS
Drupal
Moodle
Oracle WebCenter Sites
Oracle Business Intelligence Enterprise Edition
Oracle Financial Services Analytical Applications Infrastructure
IBM Engineering Requirements Management DOORS Next
IBM Planning Analytics Workspace
IBM OpenPages with Watson
IBM Sterling B2B Integrator
IBM Sterling Partner Engagement Manager
Oracle Financial Services Trade-Based Anti Money Laundering Enterprise Edition
Oracle Financial Services Behavior Detection Platform
Oracle Financial Services Enterprise Case Management
Fedora
PeopleSoft Enterprise PeopleTools
IBM Cognos Analytics
Oracle Agile PLM Framework
Oracle Commerce Guided Search
Oracle Commerce Merchandising
Oracle WebCenter Portal
Siebel UI Framework
Oracle Application Express
ckeditor
Backdrop CMS
Drupal
Moodle
Oracle WebCenter Sites
Oracle Business Intelligence Enterprise Edition
Oracle Financial Services Analytical Applications Infrastructure
IBM Engineering Requirements Management DOORS Next
IBM Planning Analytics Workspace
IBM OpenPages with Watson
IBM Sterling B2B Integrator
IBM Sterling Partner Engagement Manager
Oracle Financial Services Trade-Based Anti Money Laundering Enterprise Edition
Oracle Financial Services Behavior Detection Platform
Oracle Financial Services Enterprise Case Management
Fedora
PeopleSoft Enterprise PeopleTools
IBM Cognos Analytics
Oracle Agile PLM Framework
Oracle Commerce Guided Search
Oracle Commerce Merchandising
Oracle WebCenter Portal
Siebel UI Framework
Oracle Application Express
ckeditor
How to mitigate CVE-2022-24729
Install updates from vendor's website.
CKEditor - update to 4.18.0
Backdrop CMS - addressed in versions 1.20.7, 1.21.4
Moodle - addressed in versions 3.9.13, 3.10.10, 3.11.6
IBM Sterling B2B Integrator - addressed in versions 6.0.3.7, 6.1.0.6, 6.1.1.2, 6.1.2.1, 6.1.2.6, 6.2.0.3
IBM Sterling Partner Engagement Manager - addressed in versions 6.2.3.6, 6.2.4.4
Drupal - addressed in versions 9.2.15, 9.3.8
IBM Engineering Requirements Management DOORS Next - update to 9.7.2.8
Oracle Application Express - update to 22.1.1
IBM Planning Analytics Workspace - update to 2.0.83
ckeditor - addressed in versions 4.20.0-1.el7, 4.20.0-1.fc36, 4.20.0-1.fc37
IBM OpenPages with Watson - update to 8.3.0.2
IBM Cognos Analytics - addressed in versions 11.1.7 Fix Pack 7, 11.2.4.1 IF1
Backdrop CMS - addressed in versions 1.20.7, 1.21.4
Moodle - addressed in versions 3.9.13, 3.10.10, 3.11.6
IBM Sterling B2B Integrator - addressed in versions 6.0.3.7, 6.1.0.6, 6.1.1.2, 6.1.2.1, 6.1.2.6, 6.2.0.3
IBM Sterling Partner Engagement Manager - addressed in versions 6.2.3.6, 6.2.4.4
Drupal - addressed in versions 9.2.15, 9.3.8
IBM Engineering Requirements Management DOORS Next - update to 9.7.2.8
Oracle Application Express - update to 22.1.1
IBM Planning Analytics Workspace - update to 2.0.83
ckeditor - addressed in versions 4.20.0-1.el7, 4.20.0-1.fc36, 4.20.0-1.fc37
IBM OpenPages with Watson - update to 8.3.0.2
IBM Cognos Analytics - addressed in versions 11.1.7 Fix Pack 7, 11.2.4.1 IF1
External References
Related Security Bulletins
- Multiple vulnerabilities in CKEditor
- Drupal update for CKEditor library
- Backdrop CMS update for CKEditor library
- Moodle update for CKEditor
- Incorrect Regular Expression in Oracle Commerce Merchandising
- Multiple vulnerabilities in Oracle Financial Services Enterprise Case Management
- Multiple vulnerabilities in Oracle Financial Services Behavior Detection Platform
- Multiple vulnerabilities in Oracle Financial Services Trade-Based Anti Money Laundering Enterprise Edition
- Multiple vulnerabilities in Oracle Financial Services Analytical Applications Infrastructure
- Multiple vulnerabilities in PeopleSoft Enterprise PeopleTools
- Multiple vulnerabilities in Oracle Agile PLM Framework
- Multiple vulnerabilities in Siebel UI Framework
- Multiple vulnerabilities in Oracle WebCenter Sites
- Multiple vulnerabilities in Oracle WebCenter Portal
- Multiple vulnerabilities in Oracle Business Intelligence Enterprise Edition
- Multiple vulnerabilities in Oracle Application Express
- Multiple vulnerabilities in IBM Sterling B2B Integrator
- Multiple vulnerabilities in IBM Planning Analytics Workspace
- Multiple vulnerabilities in Oracle Commerce Guided Search
- Multiple vulnerabilities in IBM Cognos Analytics
- Multiple vulnerabilities in IBM OpenPages with Watson
- Multiple vulnerabilities in IBM Engineering Requirements Management DOORS/DWA
- IBM Sterling B2B Integrator update for CKEditor
- Fedora 36 update for ckeditor
- Fedora EPEL 7 update for ckeditor
- Fedora 37 update for ckeditor
- Multiple vulnerabilities in IBM Sterling Partner Engagement Manager