Resource exhaustion in Netty - CVE-2021-37136
Published: May 12, 2022 / Updated: February 11, 2025
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to application does not properly control consumption of internal resources in Bzip2 decompression decoder function. A remote attacker can trigger resource exhaustion and perform a denial of service (DoS) attack.
Affected software
IBM Observability with Instana
Log Analysis
IBM Operations Analytics Predictive Insights
Netcool Operations Insight
IBM Cloud Transformation Advisor
OpenShift Logging
Red Hat Satellite
Autodesk Infraworks
Red Hat Integration - Service Registry
IBM Watson Knowledge Catalog in Cloud Pak for Data
IBM Sterling B2B Integrator
HPE Telco IP Mediation E-Media
Debian Linux
SUSE Linux Enterprise Module for SUSE Manager Server
SUSE Manager Server
Ubuntu
openEuler
B2B Advanced Communications
IBM Watson Machine Learning Accelerator
Security QRadar EDR
DataStage on Cloud Pak for Data
IBM Cloud Pak for Watson AIOps
IBM Sterling Order Management
Red Hat Process Automation Manager (formerly JBoss BPM Suite)
JBoss Enterprise Application Platform
AMQ Streams
AMQ Broker
Fuse
Oracle Access Manager
libnetty-java (Ubuntu package)
netty-help
netty
netty (Debian package)
Voice Gateway
Cloud Pak for Security (CP4S)
IBM Qradar SIEM
JBoss Data Grid
watsonx.data
IBM Security Guardium
How to mitigate CVE-2021-37136
B2B Advanced Communications - update to 1.0.0.12
Log Analysis - update to 1.3.8
IBM Operations Analytics Predictive Insights - update to 1.3.6.8
Netcool Operations Insight - update to 1.6.5
IBM Cloud Transformation Advisor - update to 3.2.1
Security QRadar EDR - update to 3.12.15
DataStage on Cloud Pak for Data - update to 4.8.5
OpenShift Logging - addressed in versions 5.2.10, 5.3.7, 5.4.1
Red Hat Process Automation Manager (formerly JBoss BPM Suite) - update to 7.13.0
JBoss Enterprise Application Platform - update to 7.4.5
Autodesk Infraworks - addressed in versions 2021.2 Hotfix 9, 2023.1 Hotfix 1
libnetty-java (Ubuntu package) - addressed in versions Ubuntu Pro, 1:4.1.48-4+deb11u1build0.22.04.1, 1:4.1.48-5ubuntu0.1
Voice Gateway - addressed in versions 1.0.8.2, 1.0.8.6
Cloud Pak for Security (CP4S) - update to 1.10.12.0
AMQ Streams - addressed in versions 2.0.0, 2.4.0, 2.5.0
watsonx.data - update to 2.0.2
Red Hat Integration - Service Registry - update to 2.3.0
IBM Cloud Pak for Watson AIOps - update to 3.7.1
netty-help - update to 4.1.13-12
netty - update to 4.1.13-12
netty - addressed in versions 4.1.44.Final-150200.3.4.2, 4.1.44.Final-150300.4.3.2, 4.1.44.Final-150400.3.3.2
netty (Debian package) - update to 1:4.1.48-4+deb11u1
IBM Watson Knowledge Catalog in Cloud Pak for Data - update to 4.8.0
IBM Sterling B2B Integrator - update to 6.1.2.1
IBM Qradar SIEM - addressed in versions 7.4.3 Fix Pack 9, 7.5.0 Update Pack 5
AMQ Broker - update to 7.9.1
Fuse - update to 7.10.0
JBoss Data Grid - update to 8.3.0
HPE Telco IP Mediation E-Media - update to 8.5.1
IBM Sterling Order Management - update to 10.0.0.29
IBM Security Guardium - addressed in versions 11.0p360, 11.0p430
External References
- https://github.com/netty/netty/security/advisories/GHSA-grg4-wf29-r9vv
- https://lists.apache.org/thread.html/rfb2bf8597e53364ccab212fbcbb2a4e9f0a9e1429b1dc08023c6868e@%3Cdev.tinkerpop.apache.org%3E
- https://lists.apache.org/thread.html/r75490c61c2cb7b6ae2c81238fd52ae13636c60435abcd732d41531a0@%3Ccommits.druid.apache.org%3E
- https://lists.apache.org/thread.html/r5e05eba32476c580412f9fbdfc9b8782d5b40558018ac4ac07192a04@%3Ccommits.druid.apache.org%3E
- https://lists.apache.org/thread.html/r5406eaf3b07577d233b9f07cfc8f26e28369e6bab5edfcab41f28abb@%3Ccommits.druid.apache.org%3E
- https://lists.apache.org/thread.html/r06a145c9bd41a7344da242cef07977b24abe3349161ede948e30913d@%3Ccommits.druid.apache.org%3E
- https://lists.apache.org/thread.html/rd262f59b1586a108e320e5c966feeafbb1b8cdc96965debc7cc10b16@%3Ccommits.druid.apache.org%3E
- https://www.oracle.com/security-alerts/cpujan2022.html
- https://security.netapp.com/advisory/ntap-20220210-0012/
- https://www.oracle.com/security-alerts/cpuapr2022.html
Related Security Bulletins
- Denial of service in Netty
- Multiple vulnerabilities in Red Hat OpenShift Logging
- Multiple vulnerabilities in Red Hat JBoss Enterprise Application Platform
- Multiple vulnerabilities in IBM Cloud Transformation Advisor
- Multiple vulnerabilities in Red Hat Process Automation Manager
- Multiple vulnerabilities in Netcool Operations Insight
- Multiple vulnerabilities in Red Hat Integration - Service registry
- SUSE update for netty
- Multiple vulnerabilities in IBM Sterling Order Management
- SUSE update for netty
- SUSE update for netty
- Multiple vulnerabilities in Red Hat Satellite 6.12
- Debian update for netty
- Multiple vulnerabilities in IBM Voice Gateway
- Multiple vulnerabilities in IBM Sterling B2B Integrator
- Multiple vulnerabilities in Autodesk InfraWorks
- Multiple vulnerabilities in IBM Cloud Pak for Watson AIOps
- Ubuntu update for netty
- Multiple vulnerabilities in Red Hat AMQ Streams 2.4
- Multiple vulnerabilities in IBM Cloud Pak for Security (CP4S)
- Multiple vulnerabilities in Red Hat AMQ Streams
- Resource exhaustion in Oracle Access Manager
- Multiple vulnerabilities in IBM QRadar SIEM
- Multiple vulnerabilities in Watson Machine Learning Accelerator on Cloud Pak for Data
- Multiple vulnerabilities in IBM Observability with Instana (OnPrem)
- openEuler update for netty
- Multiple vulnerabilities in IBM Operations Analytics - Log Analysis
- Multiple vulnerabilities in IBM Operations Analytics Predictive Insights
- Multiple vulnerabilities in IBM Watson Knowledge Catalog on-prem
- Multiple vulnerabilities in IBM watsonx.data
- Multiple vulnerabilities in AMQ Broker 7.9
- Multiple vulnerabilities in Fuse 7.10
- Multiple vulnerabilities in AMQ Streams 2.0
- Multiple vulnerabilities in JBoss Data Grid 8.3
- Multiple vulnerabilities in IBM Security Guardium
- Multiple vulnerabilities in IBM Security QRadar EDR
- Multiple vulnerabilities in HPE Telco IP Mediation Application
- Multiple vulnerabilities in IBM DataStage on Cloud Pak for Data
- Multiple vulnerabilities in IBM B2B Advanced Communications