Input validation error in Rack - CVE-2022-30122

 

Input validation error in Rack - CVE-2022-30122

Published: July 2, 2022


Vulnerability identifier: #VU64862
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-30122
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to insufficient validation of user-supplied input when parsing multipart POST requests. A remote attacker can send specially crafted multipart POST requests to the application and perform a denial of service (DoS) attack.


Affected software

Rack
Gentoo Linux
Debian Linux
SUSE Manager Server
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE OpenStack Cloud Crowbar
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Server for SAP Applications
SUSE Linux Enterprise High Availability
SUSE Linux Enterprise Server
openSUSE Leap
Ubuntu
openEuler
tfm-rubygem-tzinfo (Red Hat package)
tfm-rubygem-rack (Red Hat package)
tfm-rubygem-smart_proxy_ansible (Red Hat package)
foreman-proxy (Red Hat package)
foreman (Red Hat package)
ansible-collection-redhat-satellite (Red Hat package)
tfm-rubygem-katello (Red Hat package)
satellite (Red Hat package)
ruby-rack (Ubuntu package)
rubygem-thread_safe (Red Hat package)
rubygem-mustermann (Red Hat package)
rubygem-foreman_maintain (Red Hat package)
rubygem-concurrent-ruby (Red Hat package)
rubygem-tzinfo (Red Hat package)
ruby2.1-rubygem-rack
rubygem-i18n (Red Hat package)
python-django (Red Hat package)
tfm-rubygem-foreman_webhooks (Red Hat package)
rubygem-foreman_webhooks (Red Hat package)
ruby2.5-rubygem-rack-doc
ruby2.5-rubygem-rack-testsuite
ruby2.5-rubygem-rack
rubygem-tilt (Red Hat package)
ruby-rack (Debian package)
rubygem-rack-protection (Red Hat package)
rubygem-sinatra (Red Hat package)
dev-ruby/rack
rubygem-rack-help
rubygem-rack
rubygem-rack (Red Hat package)
rubygem-nio4r (Red Hat package)
ruby (Red Hat package)
rubygem-bcrypt (Red Hat package)
rubygem-smart_proxy_ansible (Red Hat package)
rubygem-katello (Red Hat package)
rubygem-puma (Red Hat package)
rubygem-activesupport (Red Hat package)
rubygem-activemodel (Red Hat package)
grafana (Red Hat package)
Red Hat Satellite
IBM Watson Discovery for IBM Cloud Pak for Data

How to mitigate CVE-2022-30122

Install updates from vendor's website.

Rack - addressed in versions 2.0.9.1, 2.1.4.1, 2.2.3.1
tfm-rubygem-tzinfo (Red Hat package) - update to 1.2.10-1.el7sat
tfm-rubygem-rack (Red Hat package) - update to 2.2.3.1-1.el7sat
tfm-rubygem-smart_proxy_ansible (Red Hat package) - update to 3.3.1-4.el7sat
foreman-proxy (Red Hat package) - addressed in versions 3.1.1.3-1.el7sat, 3.1.1.3-1.el8sat
foreman (Red Hat package) - addressed in versions 3.1.1.25-1.el7sat, 3.1.1.25-1.el8sat
ansible-collection-redhat-satellite (Red Hat package) - addressed in versions 3.6.0-3.el7sat, 3.6.0-3.el8sat
tfm-rubygem-katello (Red Hat package) - update to 4.3.0.50-1.el7sat
satellite (Red Hat package) - addressed in versions 6.11.4-2.el7sat, 6.11.4-2.el8sat
Red Hat Satellite - update to 6.11.4
ruby-rack (Ubuntu package) - addressed in versions Ubuntu Pro, 2.1.4-5ubuntu1.1
rubygem-thread_safe (Red Hat package) - update to 0.3.6-1.el7rhgs
rubygem-mustermann (Red Hat package) - update to 1.0.3-1.el7rhgs
rubygem-foreman_maintain (Red Hat package) - addressed in versions 1.0.18-1.el7sat, 1.0.18-1.el8sat
rubygem-concurrent-ruby (Red Hat package) - update to 1.1.9-1.el7rhgs
rubygem-tzinfo (Red Hat package) - addressed in versions 1.2.10-1.el8sat, 1.2.10-1.el7rhgs
ruby2.1-rubygem-rack - update to 1.6.13-3.13.1
rubygem-i18n (Red Hat package) - update to 1.9.1-1.el7rhgs
python-django (Red Hat package) - update to 1.11.27-4.el7rhgs
tfm-rubygem-foreman_webhooks (Red Hat package) - update to 2.0.3-1.el7sat
rubygem-foreman_webhooks (Red Hat package) - update to 2.0.3-1.el8sat
ruby2.5-rubygem-rack-doc - update to 2.0.8-150000.3.6.1
ruby2.5-rubygem-rack-testsuite - update to 2.0.8-150000.3.6.1
ruby2.5-rubygem-rack - update to 2.0.8-150000.3.6.1
rubygem-tilt (Red Hat package) - update to 2.0.11-1.el7rhgs
ruby-rack (Debian package) - update to 2.1.4-3+deb11u1
rubygem-rack-protection (Red Hat package) - update to 2.2.0-1.el7rhgs
rubygem-sinatra (Red Hat package) - update to 2.2.0-1.el7rhgs
dev-ruby/rack - update to 2.2.3.1
rubygem-rack-help - update to 2.2.3.1-1
rubygem-rack - update to 2.2.3.1-1
rubygem-rack (Red Hat package) - addressed in versions 2.2.3.1-1.el8sat, 2.2.4-1.el7rhgs
rubygem-nio4r (Red Hat package) - update to 2.3.1-2.el7rhgs
ruby (Red Hat package) - update to 2.4.9-94.el7rhgs
rubygem-bcrypt (Red Hat package) - update to 3.1.12-2.el7rhgs
rubygem-smart_proxy_ansible (Red Hat package) - update to 3.3.1-4.el8sat
rubygem-katello (Red Hat package) - update to 4.3.0.50-1.el8sat
rubygem-puma (Red Hat package) - update to 4.3.12-1.el7rhgs
IBM Watson Discovery for IBM Cloud Pak for Data - addressed in versions 4.8.8, 5.1.0
rubygem-activesupport (Red Hat package) - update to 5.2.0-1.el7rhgs
rubygem-activemodel (Red Hat package) - update to 5.2.0-1.el7rhgs
grafana (Red Hat package) - update to 5.2.4-6.el7rhgs

External References

Related Security Bulletins