Resource exhaustion in Undertow - CVE-2022-2053
Published: August 22, 2022
Vulnerability identifier: #VU66672
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-2053
CWE-ID: CWE-400
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to application does not properly control consumption of internal resources. A remote attacker can send a specially crafted AJP request, trigger resource exhaustion and perform a denial of service (DoS) attack.
Affected software
Undertow
eap7-wildfly-http-client (Red Hat package)
eap7-ironjacamar (Red Hat package)
eap7-jboss-server-migration (Red Hat package)
eap7-wildfly-elytron (Red Hat package)
eap7-snakeyaml (Red Hat package)
eap7-netty-tcnative (Red Hat package)
eap7-undertow (Red Hat package)
eap7-glassfish-jsf (Red Hat package)
eap7-activemq-artemis (Red Hat package)
eap7-jboss-vfs (Red Hat package)
eap7-hal-console (Red Hat package)
eap7-resteasy (Red Hat package)
eap7-jboss-ejb-client (Red Hat package)
eap7-netty-transport-native-epoll (Red Hat package)
eap7-netty (Red Hat package)
eap7-hibernate (Red Hat package)
eap7-wildfly (Red Hat package)
eap7-undertow-jastow (Red Hat package)
JBoss Enterprise Application Platform
Fuse
Wildfly Core
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Console
Oracle Communications Cloud Native Core Binding Support Function
eap7-wildfly-http-client (Red Hat package)
eap7-ironjacamar (Red Hat package)
eap7-jboss-server-migration (Red Hat package)
eap7-wildfly-elytron (Red Hat package)
eap7-snakeyaml (Red Hat package)
eap7-netty-tcnative (Red Hat package)
eap7-undertow (Red Hat package)
eap7-glassfish-jsf (Red Hat package)
eap7-activemq-artemis (Red Hat package)
eap7-jboss-vfs (Red Hat package)
eap7-hal-console (Red Hat package)
eap7-resteasy (Red Hat package)
eap7-jboss-ejb-client (Red Hat package)
eap7-netty-transport-native-epoll (Red Hat package)
eap7-netty (Red Hat package)
eap7-hibernate (Red Hat package)
eap7-wildfly (Red Hat package)
eap7-undertow-jastow (Red Hat package)
JBoss Enterprise Application Platform
Fuse
Wildfly Core
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Console
Oracle Communications Cloud Native Core Binding Support Function
How to mitigate CVE-2022-2053
Install updates from vendor's website.
Undertow - addressed in versions 2.2.19, 2.3.0 Alpha2
eap7-wildfly-http-client (Red Hat package) - addressed in versions 1.1.13-1.SP1_redhat_00001.1.el7eap, 1.1.13-1.SP1_redhat_00001.1.el8eap, 1.1.13-1.SP1_redhat_00001.1.el9eap
eap7-ironjacamar (Red Hat package) - addressed in versions 1.5.3-3.SP2_redhat_00001.1.el7eap, 1.5.3-3.SP2_redhat_00001.1.el8eap, 1.5.3-3.SP2_redhat_00001.1.el9eap
eap7-jboss-server-migration (Red Hat package) - addressed in versions 1.10.0-20.Final_redhat_00019.1.el7eap, 1.10.0-20.Final_redhat_00019.1.el8eap, 1.10.0-20.Final_redhat_00019.1.el9eap
eap7-wildfly-elytron (Red Hat package) - addressed in versions 1.15.14-1.Final_redhat_00001.1.el7eap, 1.15.14-1.Final_redhat_00001.1.el8eap, 1.15.14-1.Final_redhat_00001.1.el9eap
eap7-snakeyaml (Red Hat package) - addressed in versions 1.31.0-1.redhat_00001.1.el7eap, 1.31.0-1.redhat_00001.1.el8eap, 1.31.0-1.redhat_00001.1.el9eap
eap7-netty-tcnative (Red Hat package) - addressed in versions 2.0.52-3.Final_redhat_00001.1.el7eap, 2.0.52-3.Final_redhat_00001.1.el8eap, 2.0.52-3.Final_redhat_00001.1.el9eap
eap7-undertow (Red Hat package) - addressed in versions 2.2.19-1.SP2_redhat_00001.1.el7eap, 2.2.19-1.SP2_redhat_00001.1.el8eap, 2.2.19-1.SP2_redhat_00001.1.el9eap
eap7-glassfish-jsf (Red Hat package) - addressed in versions 2.3.14-5.SP06_redhat_00001.1.el7eap, 2.3.14-5.SP06_redhat_00001.1.el8eap, 2.3.14-5.SP06_redhat_00001.1.el9eap
eap7-activemq-artemis (Red Hat package) - addressed in versions 2.16.0-10.redhat_00045.1.el7eap, 2.16.0-10.redhat_00045.1.el8eap, 2.16.0-10.redhat_00045.1.el9eap
eap7-jboss-vfs (Red Hat package) - addressed in versions 3.2.17-1.Final_redhat_00001.1.el7eap, 3.2.17-1.Final_redhat_00001.1.el8eap, 3.2.17-1.Final_redhat_00001.1.el9eap
eap7-hal-console (Red Hat package) - addressed in versions 3.3.14-1.Final_redhat_00001.1.el7eap, 3.3.14-1.Final_redhat_00001.1.el8eap, 3.3.14-1.Final_redhat_00001.1.el9eap
eap7-resteasy (Red Hat package) - addressed in versions 3.15.4-1.Final_redhat_00001.1.el7eap, 3.15.4-1.Final_redhat_00001.1.el8eap, 3.15.4-1.Final_redhat_00001.1.el9eap
eap7-jboss-ejb-client (Red Hat package) - addressed in versions 4.0.45-1.Final_redhat_00001.1.el7eap, 4.0.45-1.Final_redhat_00001.1.el8eap, 4.0.45-1.Final_redhat_00001.1.el9eap
eap7-netty-transport-native-epoll (Red Hat package) - addressed in versions 4.1.77-3.Final_redhat_00001.1.el7eap, 4.1.77-3.Final_redhat_00001.1.el8eap, 4.1.77-3.Final_redhat_00001.1.el9eap
eap7-netty (Red Hat package) - addressed in versions 4.1.77-3.Final_redhat_00001.1.el7eap, 4.1.77-3.Final_redhat_00001.1.el8eap, 4.1.77-3.Final_redhat_00001.1.el9eap
eap7-hibernate (Red Hat package) - addressed in versions 5.3.28-1.Final_redhat_00001.1.el7eap, 5.3.28-1.Final_redhat_00001.1.el8eap, 5.3.28-1.Final_redhat_00001.1.el9eap
JBoss Enterprise Application Platform - update to 7.4.7
eap7-wildfly (Red Hat package) - addressed in versions 7.4.7-3.GA_redhat_00003.1.el7eap, 7.4.7-3.GA_redhat_00003.1.el8eap, 7.4.7-3.GA_redhat_00003.1.el9eap
Fuse - update to 7.11.1
Wildfly Core - update to 18.1.2
eap7-undertow-jastow (Red Hat package) - addressed in versions 2.0.11-1.Final_redhat_00001.1.el7eap, 2.0.11-1.Final_redhat_00001.1.el8eap, 2.0.11-1.Final_redhat_00001.1.el9eap
eap7-wildfly-http-client (Red Hat package) - addressed in versions 1.1.13-1.SP1_redhat_00001.1.el7eap, 1.1.13-1.SP1_redhat_00001.1.el8eap, 1.1.13-1.SP1_redhat_00001.1.el9eap
eap7-ironjacamar (Red Hat package) - addressed in versions 1.5.3-3.SP2_redhat_00001.1.el7eap, 1.5.3-3.SP2_redhat_00001.1.el8eap, 1.5.3-3.SP2_redhat_00001.1.el9eap
eap7-jboss-server-migration (Red Hat package) - addressed in versions 1.10.0-20.Final_redhat_00019.1.el7eap, 1.10.0-20.Final_redhat_00019.1.el8eap, 1.10.0-20.Final_redhat_00019.1.el9eap
eap7-wildfly-elytron (Red Hat package) - addressed in versions 1.15.14-1.Final_redhat_00001.1.el7eap, 1.15.14-1.Final_redhat_00001.1.el8eap, 1.15.14-1.Final_redhat_00001.1.el9eap
eap7-snakeyaml (Red Hat package) - addressed in versions 1.31.0-1.redhat_00001.1.el7eap, 1.31.0-1.redhat_00001.1.el8eap, 1.31.0-1.redhat_00001.1.el9eap
eap7-netty-tcnative (Red Hat package) - addressed in versions 2.0.52-3.Final_redhat_00001.1.el7eap, 2.0.52-3.Final_redhat_00001.1.el8eap, 2.0.52-3.Final_redhat_00001.1.el9eap
eap7-undertow (Red Hat package) - addressed in versions 2.2.19-1.SP2_redhat_00001.1.el7eap, 2.2.19-1.SP2_redhat_00001.1.el8eap, 2.2.19-1.SP2_redhat_00001.1.el9eap
eap7-glassfish-jsf (Red Hat package) - addressed in versions 2.3.14-5.SP06_redhat_00001.1.el7eap, 2.3.14-5.SP06_redhat_00001.1.el8eap, 2.3.14-5.SP06_redhat_00001.1.el9eap
eap7-activemq-artemis (Red Hat package) - addressed in versions 2.16.0-10.redhat_00045.1.el7eap, 2.16.0-10.redhat_00045.1.el8eap, 2.16.0-10.redhat_00045.1.el9eap
eap7-jboss-vfs (Red Hat package) - addressed in versions 3.2.17-1.Final_redhat_00001.1.el7eap, 3.2.17-1.Final_redhat_00001.1.el8eap, 3.2.17-1.Final_redhat_00001.1.el9eap
eap7-hal-console (Red Hat package) - addressed in versions 3.3.14-1.Final_redhat_00001.1.el7eap, 3.3.14-1.Final_redhat_00001.1.el8eap, 3.3.14-1.Final_redhat_00001.1.el9eap
eap7-resteasy (Red Hat package) - addressed in versions 3.15.4-1.Final_redhat_00001.1.el7eap, 3.15.4-1.Final_redhat_00001.1.el8eap, 3.15.4-1.Final_redhat_00001.1.el9eap
eap7-jboss-ejb-client (Red Hat package) - addressed in versions 4.0.45-1.Final_redhat_00001.1.el7eap, 4.0.45-1.Final_redhat_00001.1.el8eap, 4.0.45-1.Final_redhat_00001.1.el9eap
eap7-netty-transport-native-epoll (Red Hat package) - addressed in versions 4.1.77-3.Final_redhat_00001.1.el7eap, 4.1.77-3.Final_redhat_00001.1.el8eap, 4.1.77-3.Final_redhat_00001.1.el9eap
eap7-netty (Red Hat package) - addressed in versions 4.1.77-3.Final_redhat_00001.1.el7eap, 4.1.77-3.Final_redhat_00001.1.el8eap, 4.1.77-3.Final_redhat_00001.1.el9eap
eap7-hibernate (Red Hat package) - addressed in versions 5.3.28-1.Final_redhat_00001.1.el7eap, 5.3.28-1.Final_redhat_00001.1.el8eap, 5.3.28-1.Final_redhat_00001.1.el9eap
JBoss Enterprise Application Platform - update to 7.4.7
eap7-wildfly (Red Hat package) - addressed in versions 7.4.7-3.GA_redhat_00003.1.el7eap, 7.4.7-3.GA_redhat_00003.1.el8eap, 7.4.7-3.GA_redhat_00003.1.el9eap
Fuse - update to 7.11.1
Wildfly Core - update to 18.1.2
eap7-undertow-jastow (Red Hat package) - addressed in versions 2.0.11-1.Final_redhat_00001.1.el7eap, 2.0.11-1.Final_redhat_00001.1.el8eap, 2.0.11-1.Final_redhat_00001.1.el9eap
External References
Related Security Bulletins
- Denial of service in Red Hat Undertow
- Multiple vulnerabilities in Red Hat wildfly-core
- Multiple DoS vulnerabilities in Red Hat JBoss Enterprise Application Platform 7.4 for RHEL 7
- Multiple vulnerabilities in JBoss Enterprise Application Platform 7.4 for RHEL 9
- Multiple vulnerabilities in JBoss Enterprise Application Platform 7.4 for RHEL 8
- Multiple DoS vulnerabilities in Red Hat JBoss Enterprise Application Platform 7.4
- Multiple vulnerabilities in Red Hat Fuse
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Policy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Console
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Binding Support Function