Path traversal in Reactor Netty - CVE-2023-34062
Published: December 11, 2023
Vulnerability details
The vulnerability allows a remote attacker to perform directory traversal attacks.
The vulnerability exists due to input validation error when processing directory traversal sequences. A remote attacker can send a specially crafted HTTP request and read arbitrary files on the system.
Successful exploitation of the vulnerability requires that Reactor Netty HTTP Server is configured to serve static resources.
Affected software
IBM Security Guardium
IBM Disconnected Log Collector
Storage Copy Data Management
Cloud Pak for Network Automation
DB2 Warehouse on Cloud Pak for Data
DB2 on Cloud Pak for Data
Dell Data Protection Central
Operational Decision Manager
IBM Observability with Instana
How to mitigate CVE-2023-34062
IBM Disconnected Log Collector - update to 1.8.5
Storage Copy Data Management - update to 2.2.27.0
Cloud Pak for Network Automation - update to 2.6.5
DB2 Warehouse on Cloud Pak for Data - update to 4.8.2
DB2 on Cloud Pak for Data - update to 4.8.2
Operational Decision Manager - addressed in versions 8.10.5.1 Interim fix 51, 8.11.0.1 Interim fix 27, 8.11.1 Interim fix 19, 8.12.0.1 Interim fix 1
Dell Data Protection Central - update to 19.11.0-2
IBM Observability with Instana - update to 266
External References
Related Security Bulletins
- Path traversal in Reactor Netty HTTP Server
- Multiple vulnerabilities in IBM Cloud Pak for Network Automation
- Multiple vulnerabilities in IBM Operational Decision Manager
- Multiple vulnerabilities in IBM Db2 on Cloud Pak for Data and Db2 Warehouse on Cloud Pak for Data
- Multiple vulnerabilities in IBM Observability with Instana (OnPrem)
- Multiple vulnerabilities in IBM Disconnected Log Collector
- Multiple vulnerabilities in IBM Security Guardium
- Multiple vulnerabilities in Dell Data Protection Central
- Multiple vulnerabilities in IBM Storage Copy Data Management