Incorrect Regular Expression in loader-utils - CVE-2022-37603

 

Incorrect Regular Expression in loader-utils - CVE-2022-37603

Published: December 12, 2022 / Updated: June 4, 2023


Vulnerability identifier: #VU70121
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-37603
CWE-ID: CWE-185
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to insufficient input validation when processing URL within the interpolateName() function in interpolateName.js. A remote attacker can pass specially crafted data to the application and perform regular expression denial of service (ReDos) attack.


Affected software

loader-utils
Migration Toolkit for Runtimes
IBM Process Mining
OpenShift Logging
Jira Service Management Data Center
Red Hat Migration Toolkit for Applications
Confluence Data Center
Jira Software Data Center
Automation Assets in IBM Cloud Pak for Integration (CP4I)
IBM Fusion HCI
QRadar User Behavior Analytics
App Connect Enterprise Certified Container
IBM Maximo Application Suite
Migration Toolkit for Containers
IBM Cloud Pak for Multicloud Management
IBM Edge Application Manager
Cloud Pak for Security (CP4S)
JBoss Data Grid
Splunk Enterprise Security (ES)
Red Hat Single Sign-On
Splunk Enterprise
Confluence Server
Fedora
yarnpkg
rh-sso7-keycloak (Red Hat package)
Cloud Pak for Network Automation
DB2 on Cloud Pak for Data
DB2 Warehouse on Cloud Pak for Data
Storage Fusion Data Foundation
IBM QRadar Use Case Manager

How to mitigate CVE-2022-37603

Install update from vendor's website.

loader-utils - addressed in versions 1.4.2, 2.0.4, 3.2.1
Migration Toolkit for Runtimes - update to 1.0.1
Migration Toolkit for Containers - update to 1.7.8
Cloud Pak for Security (CP4S) - update to 1.10.15.0
IBM Process Mining - update to 2.0
IBM Cloud Pak for Multicloud Management - update to 2.3.8
Splunk Enterprise Security (ES) - addressed in versions 7.1.2, 7.2.0, 7.3.0
OpenShift Logging - update to 5.5.5
Jira Service Management Data Center - update to 10.3.23
Red Hat Migration Toolkit for Applications - update to 6.0.1
Red Hat Single Sign-On - update to 7.6.2
Splunk Enterprise - addressed in versions 8.2.12, 9.0.6, 9.1.1
JBoss Data Grid - update to 8.4.1
Confluence Server - addressed in versions 9.2.1, 9.4.0, 9.5.1, 10.0.2
Confluence Data Center - addressed in versions 9.2.1, 9.4.0, 9.5.1, 10.0.2
Jira Software Data Center - update to 10.3.22
Automation Assets in IBM Cloud Pak for Integration (CP4I) - update to 2022.2.1-4
yarnpkg - addressed in versions 1.22.19-5.fc36, 1.22.19-5.fc37, 1.22.19-5.fc38
Cloud Pak for Network Automation - update to 2.4.3
IBM Fusion HCI - update to 2.6.1
IBM QRadar Use Case Manager - update to 3.8.0
QRadar User Behavior Analytics - update to 4.1.11
DB2 on Cloud Pak for Data - update to 4.6.2
DB2 Warehouse on Cloud Pak for Data - update to 4.6.2
Storage Fusion Data Foundation - update to 4.18.2
App Connect Enterprise Certified Container - addressed in versions 5.0.2, 6.2.0
IBM Maximo Application Suite - addressed in versions 8.9.3, 8.10.0
rh-sso7-keycloak (Red Hat package) - addressed in versions 18.0.6-1.redhat_00001.1.el7sso, 18.0.6-1.redhat_00001.1.el8sso, 18.0.6-1.redhat_00001.1.el9sso

External References

Related Security Bulletins