Infinite loop in Netty - CVE-2022-41881

 

Infinite loop in Netty - CVE-2022-41881

Published: December 12, 2022 / Updated: July 18, 2024


Vulnerability identifier: #VU70118
CSH Severity: Medium
CVSS v4.0: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:U/U:Green
CVE-ID: CVE-2022-41881
CWE-ID: CWE-835
Exploitation vector: Remote access
Exploit availability: No public exploit available
Affected software:
Netty
Debian Linux
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Desktop 15
SUSE Manager Server
SUSE Manager Retail Branch Server
SUSE Manager Proxy
SUSE Enterprise Storage
SUSE Linux Enterprise High Performance Computing 15 SP2 LTSS
SUSE Linux Enterprise Server 15 SP2 LTSS
SUSE Linux Enterprise Server 15 SP3 LTSS
Development Tools Module
SUSE Package Hub 15
openSUSE Leap
Ubuntu
openEuler
DB2 Warehouse on Cloud Pak for Data
DB2 on Cloud Pak for Data
IBM Transparent Cloud Tiering
Oracle Utilities Network Management System
Oracle Banking Platform
DataStage on Cloud Pak for Data
Oracle Communications Network Charging and Control
Oracle FLEXCUBE Universal Banking
Oracle Banking Digital Experience
Db2 Graph
DataPower Operations Dashboard
IBM Planning Analytics Workspace
Cloud Pak for Network Automation
IBM MaaS360 Base Module
MaaS360 Configuration Utility
MaaS360 PKI Certificate Module
PowerStore T
IBM QRadar Incident Forensics
Dell Data Protection Central
IBM Observability with Instana
Migration Toolkit for Runtimes
IBM Process Mining
Oracle Communications Cloud Native Core Binding Support Function
Oracle Communications Cloud Native Core Network Repository Function
Oracle Communications Network Analytics Data Director
Netcool Operations Insight
Red Hat Integration Camel Extensions for Quarkus
Red Hat build of Quarkus
IBM MaaS360 Mobile Enterprise Gateway
IBM MaaS360 Cloud Extender Agent
QRadar User Behavior Analytics
IBM Watson Discovery for IBM Cloud Pak for Data
Red Hat Migration Toolkit for Applications
IBM Maximo Asset Management
Operations Dashboard
IBM Cloud Pak for Multicloud Management
IBM Disconnected Log Collector
Red Hat build of Eclipse Vert.x
Oracle Utilities Testing Accelerator
Oracle Banking Corporate Lending Process Management
Oracle Banking Trade Finance Process Management
Oracle Banking Liquidity Management
Oracle Banking Branch
Oracle Banking Supply Chain Finance
Oracle Banking Cash Management
Oracle Banking Credit Facilities Process Management
JBoss Enterprise Application Platform
Oracle Coherence
Fuse
Red Hat Single Sign-On
Oracle Communications Instant Messaging Server
JBoss Data Grid
IBM Qradar SIEM
PeopleSoft Enterprise PeopleTools
IBM Cognos Analytics
Oracle Commerce Guided Search
Oracle Communications BRM - Elastic Charging Engine
Oracle Database Server
Oracle Communications Convergent Charging Controller
Oracle WebCenter Portal
Oracle Communications Cloud Native Core Console
libnetty-java (Ubuntu package)
eap7-jboss-el (Red Hat package)
eap7-apache-mime4j (Red Hat package)
eap7-activemq-artemis-native (Red Hat package)
eap7-artemis-native (Red Hat package)
eap7-artemis-wildfly-integration (Red Hat package)
eap7-wildfly-http-client (Red Hat package)
eap7-jettison (Red Hat package)
eap7-ironjacamar (Red Hat package)
eap7-velocity (Red Hat package)
eap7-jboss-server-migration (Red Hat package)
eap7-snakeyaml (Red Hat package)
eap7-undertow-jastow (Red Hat package)
netty-tcnative
netty-tcnative-javadoc
eap7-undertow (Red Hat package)
eap7-picketlink-federation (Red Hat package)
eap7-jackson-databind (Red Hat package)
eap7-jackson-jaxrs-providers (Red Hat package)
eap7-jackson-modules-java8 (Red Hat package)
eap7-jackson-core (Red Hat package)
eap7-jackson-annotations (Red Hat package)
eap7-jackson-modules-base (Red Hat package)
eap7-resteasy (Red Hat package)
eap7-apache-cxf (Red Hat package)
eap7-hal-console (Red Hat package)
eap7-jbossws-spi (Red Hat package)
eap7-jboss-ejb-client (Red Hat package)
netty-help
netty
netty (Debian package)
eap7-netty (Red Hat package)
eap7-netty-transport-native-epoll (Red Hat package)
netty-poms
netty-javadoc
eap7-jbossws-cxf (Red Hat package)
eap7-wildfly (Red Hat package)
eap7-infinispan (Red Hat package)
eap7-jboss-metadata (Red Hat package)
rh-sso7-keycloak (Red Hat package)
Changes from 4.1.76: https://netty.io/news/2022/04/12/4-1
Changes from 4.1.77: https://netty.io/news/2022/05/06/2-1
Changes from 4.1.78: https://netty.io/news/2022/06/14/4-1
Changes from 4.1.79: https://netty.io/news/2022/07/11/4-1
Changes from 4.1.80: https://netty.io/news/2022/08/26/4-1
Changes from 4.1.81: https://netty.io/news/2022/09/08/4-1
Changes from 4.1.82: https://netty.io/news/2022/09/13/4-1
Changes from 4.1.84: https://netty.io/news/2022/10/11/4-1
Changes from 4.1.85: https://netty.io/news/2022/11/09/4-1
Changes from 4.1.86: https://netty.io/news/2022/12/12/4-1
Changes from 4.1.87: https://netty.io/news/2023/01/12/4-1
Changes from 4.1.88: https://netty.io/news/2023/02/12/4-1
Changes from 4.1.89: https://netty.io/news/2023/02/13/4-1
Changes from 4.1.90: https://netty.io/news/2023/03/14/4-1
watsonx.data
IBM MaaS360 VPN Module
Red Hat Camel for Spring Boot

Detailed vulnerability description

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to infinite loop within the HaProxyMessageDecoder when parsing a TLV with type of "PP2_TYPE_SSL". A remote attacker can pass a specially crafted message to consume all available system resources and cause denial of service conditions.


How to mitigate CVE-2022-41881

Install updates from vendor's website.

Sources