Incorrect Regular Expression in Apache Tika - CVE-2022-30126
Published: May 18, 2022
Vulnerability identifier: #VU63404
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-30126
CWE-ID: CWE-185
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform DoS attack.
The vulnerability exists due to improper validation in the StandardsText class. A remote attacker can pass specially crafted file to the application and perform a denial of service (DoS) attack.
Affected software
Apache Tika
Red Hat Integration Camel-K
IBM Cloud Transformation Advisor
Content Collector for Email
Content Collector for File Systems
Content Collector for IBM Connections
Content Collector for Microsoft SharePoint
Log Analysis
Cloud Pak for Security (CP4S)
IBM Qradar SIEM
SUSE Manager Server
SUSE Linux Enterprise Module for SUSE Manager Server
Ubuntu
IBM FileNet Content Manager
IBM Enterprise Content Management Text Search
Oracle Communications Instant Messaging Server
Oracle WebCenter Portal
Primavera Unifier
tika (Ubuntu package)
tika-core
Red Hat Integration Camel-K
IBM Cloud Transformation Advisor
Content Collector for Email
Content Collector for File Systems
Content Collector for IBM Connections
Content Collector for Microsoft SharePoint
Log Analysis
Cloud Pak for Security (CP4S)
IBM Qradar SIEM
SUSE Manager Server
SUSE Linux Enterprise Module for SUSE Manager Server
Ubuntu
IBM FileNet Content Manager
IBM Enterprise Content Management Text Search
Oracle Communications Instant Messaging Server
Oracle WebCenter Portal
Primavera Unifier
tika (Ubuntu package)
tika-core
How to mitigate CVE-2022-30126
Install updates from vendor's website.
Apache Tika - addressed in versions 1.28.2, 2.4.0
Red Hat Integration Camel-K - update to 1.8.1
Cloud Pak for Security (CP4S) - update to 1.10.7.0
IBM Cloud Transformation Advisor - update to 3.2.0
IBM Qradar SIEM - addressed in versions 7.4.3 Fix Pack 6, 7.5.0 Update Pack 3
Log Analysis - addressed in versions 1.3.7 FP2, 1.3.7.2 IF001
tika (Ubuntu package) - addressed in versions 1.22-1ubuntu0.1~esm1, 1.22-2ubuntu0.22.04.1~esm1
tika-core - addressed in versions 1.26-150200.3.8.1, 1.26-150300.4.3.1
Red Hat Integration Camel-K - update to 1.8.1
Cloud Pak for Security (CP4S) - update to 1.10.7.0
IBM Cloud Transformation Advisor - update to 3.2.0
IBM Qradar SIEM - addressed in versions 7.4.3 Fix Pack 6, 7.5.0 Update Pack 3
Log Analysis - addressed in versions 1.3.7 FP2, 1.3.7.2 IF001
tika (Ubuntu package) - addressed in versions 1.22-1ubuntu0.1~esm1, 1.22-2ubuntu0.22.04.1~esm1
tika-core - addressed in versions 1.26-150200.3.8.1, 1.26-150300.4.3.1
External References
Related Security Bulletins
- Multiple vulnerabilities in Apache Tika
- Multiple Vulnerabilities in IBM Content Collector for Email, Content Collector for File Systems, Content Collector for Microsoft SharePoint and Content Collector for IBM Connections
- Multiple vulnerabilities in IBM Cloud Transformation Advisor
- Multiple vulnerabilities in Primavera Unifier
- SUSE update for tika-core
- SUSE update for tika-core
- Multiple vulnerabilities in Oracle WebCenter Portal
- Multiple vulnerabilities in IBM QRadar SIEM
- Multiple vulnerabilities in Red Hat Integration Camel-K
- Multiple vulnerabilities in IBM Operations Analytics - Log Analysis
- IBM Enterprise Content Management Text Search update for Apache Tika
- Multiple vulnerabilities in IBM Cloud Pak for Security (CP4S)
- Multiple vulnerabilities in Oracle Communications Messaging Server
- Ubuntu update for tika