Incorrect Regular Expression in UAParser.js - CVE-2022-25927
Published: March 23, 2023 / Updated: May 21, 2026
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to insufficient input validation passed via the trim() function. A remote attacker can pass specially crafted data to the application and perform regular expression denial of service (ReDos) attack.
Affected software
Db2 Intelligence Center
IBM Business Automation Manager Open Editions
QRadar Assistant
Migration Toolkit for Containers
Cloud Pak for Security (CP4S)
Jira Software Server
Event Streams
Crowd Server
Crowd Data Center
Jira Service Management Data Center
Jira Service Management Server
Confluence Data Center
Bitbucket Data Center
Jira Software Data Center
Spectrum Discover
IBM Cloud Transformation Advisor
QRadar User Behavior Analytics
IBM Watson Discovery for IBM Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Maximo for Civil Infrastructure
SecurityCenter
Confluence Server
IBM App Connect Enterprise
How to mitigate CVE-2022-25927
Db2 Intelligence Center - update to 1.1.3.0
Migration Toolkit for Containers - update to 1.7.8
Cloud Pak for Security (CP4S) - update to 1.10.15.0
Crowd Server - update to 7.1.4
Crowd Data Center - addressed in versions 6.0.6, 6.1.3, 6.2.0, 7.1.4
Jira Service Management Data Center - addressed in versions 10.3.17, 11.3.0
Jira Service Management Server - addressed in versions 10.3.17, 11.3.0
SecurityCenter - addressed in versions SC-202505.1, SC-202506.1, 6.6.0
Confluence Server - addressed in versions 9.2.14, 10.2.3
IBM Business Automation Manager Open Editions - update to 9.1.1
Confluence Data Center - addressed in versions 9.2.14, 10.2.3
Bitbucket Data Center - addressed in versions 9.4.18, 10.2.0
Jira Software Data Center - addressed in versions 10.3.17, 11.3.0
Jira Software Server - addressed in versions 10.3.17, 11.3.0
Event Streams - update to 11.1.5
IBM App Connect Enterprise - update to 12.0.8.0
Spectrum Discover - addressed in versions 2.0.4.8, 2.1.1
IBM Cloud Transformation Advisor - update to 3.4.2
QRadar Assistant - update to 3.6.1
QRadar User Behavior Analytics - update to 4.1.11
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.6.5
App Connect Enterprise Certified Container - addressed in versions 5.0.4, 7.1.0
IBM Maximo for Civil Infrastructure - update to 8.5.0
External References
Related Security Bulletins
- Regular expression denial of service in UAParser.js
- Multiple vulnerabilities in Migration Toolkit for Containers (MTC)
- Incorrect regular expression in IBM App Connect Enterprise Certified Container
- Incorrect regular expression IBM Maximo for Civil Infrastructure in Maximo Application Suite
- Multiple vulnerabilities in IBM Event Streams
- Incorrect regular expression in IBM App Connect Enterprise
- Incorrect regular expression in IBM Watson Discovery Cartridge for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM Spectrum Discover
- Multiple vulnerabilities in IBM Cloud Transformation Advisor
- Multiple vulnerabilities in IBM Cloud Pak for Security (CP4S)
- Multiple vulnerabilities in IBM QRadar User Behavior Analytics
- Multiple vulnerabilities in IBM QRadar Assistant
- Multiple vulnerabilities in IBM Business Automation Manager Open Editions
- Crowd Data Center update for ua-parser.js
- Tenable Security Center update for third-party components
- Tenable Security Center update for third-party components
- Multiple vulnerabilities in IBM Db2 Intelligence Center
- Crowd Data Center and Server update for UAParser.js
- Confluence Data Center and Server update for UAParser.js
- Jira Service Management Data Center and Server update for UAParser.js
- Bitbucket Data Center update for ua-parser-js
- Jira Software Data Center update for ua-parser-js