Stack-based buffer overflow in Snakeyaml - CVE-2022-38752

 

Stack-based buffer overflow in Snakeyaml - CVE-2022-38752

Published: September 27, 2022


Vulnerability identifier: #VU67664
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-38752
CWE-ID: CWE-121
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to a boundary error when handling YAML files. A remote attacker can pass a specially crafted YAML file to the application, trigger a stack-based buffer overflow and perform a denial of service (DoS) attack.


Affected software

Snakeyaml
IBM Sterling Partner Engagement Manager
WebSphere Service Registry and Repository
IBM Process Mining
IBM Cloud Transformation Advisor
Oracle Banking Enterprise Default Management
Oracle Banking Party Management
Oracle Communications Unified Inventory Management
Oracle Financial Services Model Management and Governance
Oracle Communications Diameter Signaling Router
Oracle SD-WAN Edge
Oracle Communications Cloud Native Core Automated Test Suite
Oracle Communications Cloud Native Core Network Repository Function
Log Analysis
IBM Cloud Pak for Multicloud Management Monitoring
QRadar User Behavior Analytics
IBM Watson Discovery for IBM Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Sterling B2B Integrator
Red Hat Satellite
IBM Spectrum Symphony
IBM Maximo Application Suite
IBM MQ
IBM Business Automation Workflow
IBM Cloud Pak for Business Automation
IBM Observability with Instana
DB2 on Cloud Pak for Data
DB2 Warehouse on Cloud Pak for Data
IBM Watson Machine Learning Accelerator
Integration Designer
Db2 Graph
IBM i Modernization Engine for Lifecycle Integration
PowerStore T
PowerStore X
IBM Cloud Pak for Watson AIOps
Robotic Process Automation for Cloud Pak
Amazon Linux AMI
Gentoo Linux
SUSE Manager Server
SUSE Linux Enterprise Module for SUSE Manager Server
SUSE Manager Proxy
SUSE Manager Retail Branch Server
SUSE Linux Enterprise Storage
Fedora
SUSE Linux Enterprise Desktop
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Module for Development Tools
SUSE Linux Enterprise Server
SUSE Linux Enterprise Server for SAP Applications
openSUSE Leap
openEuler
IBM Data Risk Manager
Cloudera Data Platform Private Cloud Base for IBM
Vert.x
SecureTransport
JBoss Enterprise Application Platform
AMQ Streams
Red Hat Single Sign-On
JBoss Data Grid
IBM App Connect Enterprise
Red Hat Camel for Spring Boot
Oracle Communications Cloud Native Core Unified Data Repository
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Service Communication Proxy
eap7-jboss-el (Red Hat package)
eap7-apache-mime4j (Red Hat package)
eap7-activemq-artemis-native (Red Hat package)
eap7-artemis-native (Red Hat package)
eap7-artemis-wildfly-integration (Red Hat package)
eap7-wildfly-http-client (Red Hat package)
eap7-ironjacamar (Red Hat package)
eap7-jboss-server-migration (Red Hat package)
snakeyaml
snakeyaml-javadoc
dev-java/snakeyaml
eap7-snakeyaml (Red Hat package)
eap7-undertow-jastow (Red Hat package)
eap7-undertow (Red Hat package)
eap7-picketlink-federation (Red Hat package)
eap7-jbossws-spi (Red Hat package)
eap7-resteasy (Red Hat package)
eap7-jboss-ejb-client (Red Hat package)
eap7-netty (Red Hat package)
eap7-netty-transport-native-epoll (Red Hat package)
eap7-jbossws-cxf (Red Hat package)
eap7-wildfly (Red Hat package)
eap7-infinispan (Red Hat package)
eap7-jboss-metadata (Red Hat package)
rh-sso7-keycloak (Red Hat package)
Voice Gateway
watsonx.data
Operational Decision Manager
IBM DB2
IBM InfoSphere Information Server

How to mitigate CVE-2022-38752

Install updates from vendor's website.

Snakeyaml - update to 1.32
IBM Process Mining - update to 1.13.1
IBM Cloud Transformation Advisor - update to 3.4.0
IBM Data Risk Manager - update to 2.0.6.15
Vert.x - update to 4.3.3
SecureTransport - update to 5.5-20220929
Cloudera Data Platform Private Cloud Base for IBM - addressed in versions 7.1.7 SP3, 7.1.9 SP1
JBoss Enterprise Application Platform - update to 7.4.10
Red Hat Single Sign-On - update to 7.6.3
JBoss Data Grid - update to 8.4.0
eap7-jboss-el (Red Hat package) - addressed in versions api_3.0_spec-2.0.1-1.Final_redhat_00001.1.el7eap, api_3.0_spec-2.0.1-1.Final_redhat_00001.1.el8eap, api_3.0_spec-2.0.1-1.Final_redhat_00001.1.el9eap
eap7-apache-mime4j (Red Hat package) - addressed in versions 0.8.9-1.redhat_00001.1.el7eap, 0.8.9-1.redhat_00001.1.el8eap, 0.8.9-1.redhat_00001.1.el9eap
Db2 Graph - addressed in versions 1.0.0.1562-amd64, 1.0.0.1562-s390x, 1.0.0.1562-ppcle, 1.0.0.1598-amd64, 1.0.0.1598-s390x, 1.0.0.1598-ppcle
eap7-activemq-artemis-native (Red Hat package) - addressed in versions 1.0.2-3.redhat_00004.1.el7eap, 1.0.2-3.redhat_00004.1.el8eap, 1.0.2-3.redhat_00004.1.el9eap
eap7-artemis-native (Red Hat package) - addressed in versions 1.0.2-4.redhat_00004.1.el7eap, 1.0.2-4.redhat_00004.1.el8eap, 1.0.2-4.redhat_00004.1.el9eap
eap7-artemis-wildfly-integration (Red Hat package) - addressed in versions 1.0.7-1.redhat_00001.1.el7eap, 1.0.7-1.redhat_00001.1.el8eap, 1.0.7-1.redhat_00001.1.el9eap
Voice Gateway - addressed in versions 1.0.8.2, 1.0.8.6
eap7-wildfly-http-client (Red Hat package) - addressed in versions 1.1.16-1.Final_redhat_00002.1.el7eap, 1.1.16-1.Final_redhat_00002.1.el8eap, 1.1.16-1.Final_redhat_00002.1.el9eap
Log Analysis - update to 1.3.7.2 IF003A
IBM i Modernization Engine for Lifecycle Integration - update to 1.4
eap7-ironjacamar (Red Hat package) - addressed in versions 1.5.11-1.Final_redhat_00001.1.el7eap, 1.5.11-1.Final_redhat_00001.1.el8eap, 1.5.11-1.Final_redhat_00001.1.el9eap
eap7-jboss-server-migration (Red Hat package) - addressed in versions 1.10.0-26.Final_redhat_00025.1.el7eap, 1.10.0-26.Final_redhat_00025.1.el8eap, 1.10.0-26.Final_redhat_00025.1.el9eap
snakeyaml - update to 1.27-6
snakeyaml - addressed in versions 1.31-150200.3.8.1, 1.31-150200.12.6.1
snakeyaml-javadoc - update to 1.31-150200.3.8.1
snakeyaml - update to 1.32-1
snakeyaml-javadoc - update to 1.32-1
snakeyaml - addressed in versions 1.32-1.el8, 1.32-1.el9
dev-java/snakeyaml - update to 1.33
eap7-snakeyaml (Red Hat package) - addressed in versions 1.33.0-2.SP1_redhat_00001.1.el7eap, 1.33.0-2.SP1_redhat_00001.1.el8eap, 1.33.0-2.SP1_redhat_00001.1.el9eap
watsonx.data - update to 2.0
eap7-undertow-jastow (Red Hat package) - addressed in versions 2.0.14-1.Final_redhat_00001.1.el7eap, 2.0.14-1.Final_redhat_00001.1.el8eap, 2.0.14-1.Final_redhat_00001.1.el9eap
eap7-undertow (Red Hat package) - addressed in versions 2.2.23-1.SP2_redhat_00001.1.el7eap, 2.2.23-1.SP2_redhat_00001.1.el8eap, 2.2.23-1.SP2_redhat_00001.1.el9eap
AMQ Streams - update to 2.3.0
IBM Cloud Pak for Multicloud Management Monitoring - update to 2.3 Fix Pack 6
eap7-picketlink-federation (Red Hat package) - addressed in versions 2.5.5-22.SP12_redhat_00012.1.el7eap, 2.5.5-22.SP12_redhat_00012.1.el8eap, 2.5.5-22.SP12_redhat_00012.1.el9eap
PowerStore T - update to 3.2.1.0-1989710
PowerStore X - update to 3.2.1.0-1989710
eap7-jbossws-spi (Red Hat package) - addressed in versions 3.4.0-2.Final_redhat_00001.1.el7eap, 3.4.0-2.Final_redhat_00001.1.el8eap, 3.4.0-2.Final_redhat_00001.1.el9eap
IBM Cloud Pak for Watson AIOps - update to 3.7.1
eap7-resteasy (Red Hat package) - addressed in versions 3.15.5-1.Final_redhat_00001.1.el7eap, 3.15.5-1.Final_redhat_00001.1.el8eap, 3.15.5-1.Final_redhat_00001.1.el9eap
Red Hat Camel for Spring Boot - addressed in versions 3.18.3 Patch 2, 3.20.1
eap7-jboss-ejb-client (Red Hat package) - addressed in versions 4.0.50-1.Final_redhat_00001.1.el7eap, 4.0.50-1.Final_redhat_00001.1.el8eap, 4.0.50-1.Final_redhat_00001.1.el9eap
QRadar User Behavior Analytics - update to 4.1.12
eap7-netty (Red Hat package) - addressed in versions 4.1.86-1.Final_redhat_00001.1.el7eap, 4.1.86-1.Final_redhat_00001.1.el8eap, 4.1.86-1.Final_redhat_00001.1.el9eap
eap7-netty-transport-native-epoll (Red Hat package) - addressed in versions 4.1.86-1.Final_redhat_00001.1.el7eap, 4.1.86-1.Final_redhat_00001.1.el8eap, 4.1.86-1.Final_redhat_00001.1.el9eap
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.7.0
App Connect Enterprise Certified Container - addressed in versions 5.0.2, 6.2.0
eap7-jbossws-cxf (Red Hat package) - addressed in versions 5.4.8-1.Final_redhat_00001.1.el7eap, 5.4.8-1.Final_redhat_00001.1.el8eap, 5.4.8-1.Final_redhat_00001.1.el9eap
IBM Sterling B2B Integrator - addressed in versions 6.0.3.8, 6.1.2.1
Red Hat Satellite - update to 6.13
IBM Spectrum Symphony - update to 7.3.2 Fix 601711
eap7-wildfly (Red Hat package) - addressed in versions 7.4.10-6.GA_redhat_00002.1.el7eap, 7.4.10-6.GA_redhat_00002.1.el8eap, 7.4.10-6.GA_redhat_00002.1.el9eap
IBM Maximo Application Suite - addressed in versions 8.9.6, 8.10.4
Operational Decision Manager - addressed in versions 8.10.5.2 Interim fix 1, 8.11.0.1 Interim fix 30, 8.11.1 Interim fix 24, 8.12.0.1 Interim fix 5
IBM MQ - addressed in versions 9.2.0.7, 9.3.0.1, 9.3.1
eap7-infinispan (Red Hat package) - addressed in versions 11.0.17-1.Final_redhat_00001.1.el7eap, 11.0.17-1.Final_redhat_00001.1.el8eap, 11.0.17-1.Final_redhat_00001.1.el9eap
IBM DB2 - update to 11.1.4.7
IBM InfoSphere Information Server - update to 11.7.1.4 Service pack 1
eap7-jboss-metadata (Red Hat package) - addressed in versions 13.4.0-1.Final_redhat_00001.1.el7eap, 13.4.0-1.Final_redhat_00001.1.el8eap, 13.4.0-1.Final_redhat_00001.1.el9eap
rh-sso7-keycloak (Red Hat package) - addressed in versions 18.0.7-1.redhat_00001.1.el7sso, 18.0.7-1.redhat_00001.1.el8sso, 18.0.7-1.redhat_00001.1.el9sso
IBM Business Automation Workflow - addressed in versions 20.0.0.2, 21.0.3, 21.0.3 IF015, 22.0.1, 22.0.1 IF005
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.18, 22.0.2.2
Robotic Process Automation for Cloud Pak - update to 21.0.6
IBM Observability with Instana - update to 267

External References

Related Security Bulletins