Resource exhaustion in Undertow - CVE-2022-2053

 

Resource exhaustion in Undertow - CVE-2022-2053

Published: August 22, 2022


Vulnerability identifier: #VU66672
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-2053
CWE-ID: CWE-400
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to application does not properly control consumption of internal resources. A remote attacker can send a specially crafted AJP request, trigger resource exhaustion and perform a denial of service (DoS) attack.


Affected software

Undertow
eap7-wildfly-http-client (Red Hat package)
eap7-ironjacamar (Red Hat package)
eap7-jboss-server-migration (Red Hat package)
eap7-wildfly-elytron (Red Hat package)
eap7-snakeyaml (Red Hat package)
eap7-netty-tcnative (Red Hat package)
eap7-undertow (Red Hat package)
eap7-glassfish-jsf (Red Hat package)
eap7-activemq-artemis (Red Hat package)
eap7-jboss-vfs (Red Hat package)
eap7-hal-console (Red Hat package)
eap7-resteasy (Red Hat package)
eap7-jboss-ejb-client (Red Hat package)
eap7-netty-transport-native-epoll (Red Hat package)
eap7-netty (Red Hat package)
eap7-hibernate (Red Hat package)
eap7-wildfly (Red Hat package)
eap7-undertow-jastow (Red Hat package)
JBoss Enterprise Application Platform
Fuse
Wildfly Core
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Console
Oracle Communications Cloud Native Core Binding Support Function

How to mitigate CVE-2022-2053

Install updates from vendor's website.

Undertow - addressed in versions 2.2.19, 2.3.0 Alpha2
eap7-wildfly-http-client (Red Hat package) - addressed in versions 1.1.13-1.SP1_redhat_00001.1.el7eap, 1.1.13-1.SP1_redhat_00001.1.el8eap, 1.1.13-1.SP1_redhat_00001.1.el9eap
eap7-ironjacamar (Red Hat package) - addressed in versions 1.5.3-3.SP2_redhat_00001.1.el7eap, 1.5.3-3.SP2_redhat_00001.1.el8eap, 1.5.3-3.SP2_redhat_00001.1.el9eap
eap7-jboss-server-migration (Red Hat package) - addressed in versions 1.10.0-20.Final_redhat_00019.1.el7eap, 1.10.0-20.Final_redhat_00019.1.el8eap, 1.10.0-20.Final_redhat_00019.1.el9eap
eap7-wildfly-elytron (Red Hat package) - addressed in versions 1.15.14-1.Final_redhat_00001.1.el7eap, 1.15.14-1.Final_redhat_00001.1.el8eap, 1.15.14-1.Final_redhat_00001.1.el9eap
eap7-snakeyaml (Red Hat package) - addressed in versions 1.31.0-1.redhat_00001.1.el7eap, 1.31.0-1.redhat_00001.1.el8eap, 1.31.0-1.redhat_00001.1.el9eap
eap7-netty-tcnative (Red Hat package) - addressed in versions 2.0.52-3.Final_redhat_00001.1.el7eap, 2.0.52-3.Final_redhat_00001.1.el8eap, 2.0.52-3.Final_redhat_00001.1.el9eap
eap7-undertow (Red Hat package) - addressed in versions 2.2.19-1.SP2_redhat_00001.1.el7eap, 2.2.19-1.SP2_redhat_00001.1.el8eap, 2.2.19-1.SP2_redhat_00001.1.el9eap
eap7-glassfish-jsf (Red Hat package) - addressed in versions 2.3.14-5.SP06_redhat_00001.1.el7eap, 2.3.14-5.SP06_redhat_00001.1.el8eap, 2.3.14-5.SP06_redhat_00001.1.el9eap
eap7-activemq-artemis (Red Hat package) - addressed in versions 2.16.0-10.redhat_00045.1.el7eap, 2.16.0-10.redhat_00045.1.el8eap, 2.16.0-10.redhat_00045.1.el9eap
eap7-jboss-vfs (Red Hat package) - addressed in versions 3.2.17-1.Final_redhat_00001.1.el7eap, 3.2.17-1.Final_redhat_00001.1.el8eap, 3.2.17-1.Final_redhat_00001.1.el9eap
eap7-hal-console (Red Hat package) - addressed in versions 3.3.14-1.Final_redhat_00001.1.el7eap, 3.3.14-1.Final_redhat_00001.1.el8eap, 3.3.14-1.Final_redhat_00001.1.el9eap
eap7-resteasy (Red Hat package) - addressed in versions 3.15.4-1.Final_redhat_00001.1.el7eap, 3.15.4-1.Final_redhat_00001.1.el8eap, 3.15.4-1.Final_redhat_00001.1.el9eap
eap7-jboss-ejb-client (Red Hat package) - addressed in versions 4.0.45-1.Final_redhat_00001.1.el7eap, 4.0.45-1.Final_redhat_00001.1.el8eap, 4.0.45-1.Final_redhat_00001.1.el9eap
eap7-netty-transport-native-epoll (Red Hat package) - addressed in versions 4.1.77-3.Final_redhat_00001.1.el7eap, 4.1.77-3.Final_redhat_00001.1.el8eap, 4.1.77-3.Final_redhat_00001.1.el9eap
eap7-netty (Red Hat package) - addressed in versions 4.1.77-3.Final_redhat_00001.1.el7eap, 4.1.77-3.Final_redhat_00001.1.el8eap, 4.1.77-3.Final_redhat_00001.1.el9eap
eap7-hibernate (Red Hat package) - addressed in versions 5.3.28-1.Final_redhat_00001.1.el7eap, 5.3.28-1.Final_redhat_00001.1.el8eap, 5.3.28-1.Final_redhat_00001.1.el9eap
JBoss Enterprise Application Platform - update to 7.4.7
eap7-wildfly (Red Hat package) - addressed in versions 7.4.7-3.GA_redhat_00003.1.el7eap, 7.4.7-3.GA_redhat_00003.1.el8eap, 7.4.7-3.GA_redhat_00003.1.el9eap
Fuse - update to 7.11.1
Wildfly Core - update to 18.1.2
eap7-undertow-jastow (Red Hat package) - addressed in versions 2.0.11-1.Final_redhat_00001.1.el7eap, 2.0.11-1.Final_redhat_00001.1.el8eap, 2.0.11-1.Final_redhat_00001.1.el9eap

External References

Related Security Bulletins