Incorrect Regular Expression in Apache Tika - CVE-2022-30126

 

Incorrect Regular Expression in Apache Tika - CVE-2022-30126

Published: May 18, 2022


Vulnerability identifier: #VU63404
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-30126
CWE-ID: CWE-185
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform DoS attack.

The vulnerability exists due to improper validation in the StandardsText class. A remote attacker can pass specially crafted file to the application and perform a denial of service (DoS) attack.


Affected software

Apache Tika
Red Hat Integration Camel-K
IBM Cloud Transformation Advisor
Content Collector for Email
Content Collector for File Systems
Content Collector for IBM Connections
Content Collector for Microsoft SharePoint
Log Analysis
Cloud Pak for Security (CP4S)
IBM Qradar SIEM
SUSE Manager Server
SUSE Linux Enterprise Module for SUSE Manager Server
Ubuntu
IBM FileNet Content Manager
IBM Enterprise Content Management Text Search
Oracle Communications Instant Messaging Server
Oracle WebCenter Portal
Primavera Unifier
tika (Ubuntu package)
tika-core

How to mitigate CVE-2022-30126

Install updates from vendor's website.

Apache Tika - addressed in versions 1.28.2, 2.4.0
Red Hat Integration Camel-K - update to 1.8.1
Cloud Pak for Security (CP4S) - update to 1.10.7.0
IBM Cloud Transformation Advisor - update to 3.2.0
IBM Qradar SIEM - addressed in versions 7.4.3 Fix Pack 6, 7.5.0 Update Pack 3
Log Analysis - addressed in versions 1.3.7 FP2, 1.3.7.2 IF001
tika (Ubuntu package) - addressed in versions 1.22-1ubuntu0.1~esm1, 1.22-2ubuntu0.22.04.1~esm1
tika-core - addressed in versions 1.26-150200.3.8.1, 1.26-150300.4.3.1

External References

Related Security Bulletins