Stack-based buffer overflow in JsonPath - CVE-2023-51074

 

Stack-based buffer overflow in JsonPath - CVE-2023-51074

Published: February 9, 2024


Vulnerability identifier: #VU86290
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-51074
CWE-ID: CWE-121
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service attack.

The vulnerability exists due to a boundary error in the Criteria.parse() method. A remote unauthenticated attacker can trigger stack-based buffer overflow and perform a denial of service attack.


Affected software

JsonPath
watsonx.data
DataPower Operations Dashboard
Oracle Financial Services Analytical Applications Infrastructure
Rational Performance Tester
DevOps Test UI
DevOps Test Performance
Oracle Application Testing Suite
Oracle Retail Xstore Point of Service
Event Processing
IBM Application Suite - IBM Asset Data Dictionary Component
Cloud Pak for Network Automation
DB2 on Cloud Pak for Data
DB2 Warehouse on Cloud Pak for Data
IBM Event Endpoint Management
Red Hat build of Quarkus
Oracle Communications Unified Inventory Management
Oracle Financial Services Trade-Based Anti Money Laundering Enterprise Edition
Oracle Financial Services Behavior Detection Platform
Rational Functional Tester (RFT)
Oracle Communications Cloud Native Core Binding Support Function
Oracle Communications Network Analytics Data Director
Oracle Communications Cloud Native Core Network Exposure Function
Oracle Communications Cloud Native Core Network Repository Function
IBM Cloud Transformation Advisor
IBM Sterling B2B Integrator
IBM Maximo Application Suite
IBM Business Automation Workflow
IBM Cloud Pak for Business Automation
IBM Observability with Instana
Red Hat Camel for Spring Boot
IBM App Connect Enterprise
Oracle Communications Order and Service Management
Oracle Financial Services Compliance Studio
Oracle Financial Services Regulatory Reporting
Oracle Commerce Guided Search
openEuler
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Service Communication Proxy
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Dell Data Lakehouse
Event Streams
json-path-javadoc
json-path
AMQ Streams

How to mitigate CVE-2023-51074

Install updates from vendor's website.

JsonPath - update to 2.9.0
DataPower Operations Dashboard - update to 1.0.20.2
Red Hat build of Quarkus - update to 3.2.10
Red Hat Camel for Spring Boot - addressed in versions 3.20.5, 4.4.0
DevOps Test UI - update to 11.0.7
DevOps Test Performance - update to 11.0.7
Event Processing - update to 1.1.3
IBM Application Suite - IBM Asset Data Dictionary Component - update to 1.1.6
Dell Data Lakehouse - update to 1.4.0.0
watsonx.data - update to 2.1
json-path-javadoc - update to 2.1.0-2
json-path - update to 2.1.0-2
AMQ Streams - update to 2.7.0
Cloud Pak for Network Automation - update to 2.7
IBM Cloud Transformation Advisor - update to 3.8.2
DB2 on Cloud Pak for Data - update to 4.8.5
DB2 Warehouse on Cloud Pak for Data - update to 4.8.5
IBM Sterling B2B Integrator - update to 6.2.0.2
IBM Maximo Application Suite - addressed in versions 8.10.7, 8.11.4
IBM App Connect Enterprise - addressed in versions 11.0.0.25, 12.0.11.2
IBM Event Endpoint Management - update to 11.1.3
Event Streams - update to 11.4.0
IBM Business Automation Workflow - addressed in versions 21.0.3 IF030, 23.0.2 IF002
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.30, 23.0.2.2
IBM Observability with Instana - update to 268

External References

Related Security Bulletins