Stack-based buffer overflow in JsonPath - CVE-2023-51074
Published: February 9, 2024
Vulnerability identifier: #VU86290
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-51074
CWE-ID: CWE-121
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service attack.
The vulnerability exists due to a boundary error in the Criteria.parse() method. A remote unauthenticated attacker can trigger stack-based buffer overflow and perform a denial of service attack.
Affected software
JsonPath
watsonx.data
DataPower Operations Dashboard
Oracle Financial Services Analytical Applications Infrastructure
Rational Performance Tester
DevOps Test UI
DevOps Test Performance
Oracle Application Testing Suite
Oracle Retail Xstore Point of Service
Event Processing
IBM Application Suite - IBM Asset Data Dictionary Component
Cloud Pak for Network Automation
DB2 on Cloud Pak for Data
DB2 Warehouse on Cloud Pak for Data
IBM Event Endpoint Management
Red Hat build of Quarkus
Oracle Communications Unified Inventory Management
Oracle Financial Services Trade-Based Anti Money Laundering Enterprise Edition
Oracle Financial Services Behavior Detection Platform
Rational Functional Tester (RFT)
Oracle Communications Cloud Native Core Binding Support Function
Oracle Communications Network Analytics Data Director
Oracle Communications Cloud Native Core Network Exposure Function
Oracle Communications Cloud Native Core Network Repository Function
IBM Cloud Transformation Advisor
IBM Sterling B2B Integrator
IBM Maximo Application Suite
IBM Business Automation Workflow
IBM Cloud Pak for Business Automation
IBM Observability with Instana
Red Hat Camel for Spring Boot
IBM App Connect Enterprise
Oracle Communications Order and Service Management
Oracle Financial Services Compliance Studio
Oracle Financial Services Regulatory Reporting
Oracle Commerce Guided Search
openEuler
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Service Communication Proxy
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Dell Data Lakehouse
Event Streams
json-path-javadoc
json-path
AMQ Streams
watsonx.data
DataPower Operations Dashboard
Oracle Financial Services Analytical Applications Infrastructure
Rational Performance Tester
DevOps Test UI
DevOps Test Performance
Oracle Application Testing Suite
Oracle Retail Xstore Point of Service
Event Processing
IBM Application Suite - IBM Asset Data Dictionary Component
Cloud Pak for Network Automation
DB2 on Cloud Pak for Data
DB2 Warehouse on Cloud Pak for Data
IBM Event Endpoint Management
Red Hat build of Quarkus
Oracle Communications Unified Inventory Management
Oracle Financial Services Trade-Based Anti Money Laundering Enterprise Edition
Oracle Financial Services Behavior Detection Platform
Rational Functional Tester (RFT)
Oracle Communications Cloud Native Core Binding Support Function
Oracle Communications Network Analytics Data Director
Oracle Communications Cloud Native Core Network Exposure Function
Oracle Communications Cloud Native Core Network Repository Function
IBM Cloud Transformation Advisor
IBM Sterling B2B Integrator
IBM Maximo Application Suite
IBM Business Automation Workflow
IBM Cloud Pak for Business Automation
IBM Observability with Instana
Red Hat Camel for Spring Boot
IBM App Connect Enterprise
Oracle Communications Order and Service Management
Oracle Financial Services Compliance Studio
Oracle Financial Services Regulatory Reporting
Oracle Commerce Guided Search
openEuler
Oracle Communications Cloud Native Core Policy
Oracle Communications Cloud Native Core Service Communication Proxy
Oracle Communications Cloud Native Core Security Edge Protection Proxy
Dell Data Lakehouse
Event Streams
json-path-javadoc
json-path
AMQ Streams
How to mitigate CVE-2023-51074
Install updates from vendor's website.
JsonPath - update to 2.9.0
DataPower Operations Dashboard - update to 1.0.20.2
Red Hat build of Quarkus - update to 3.2.10
Red Hat Camel for Spring Boot - addressed in versions 3.20.5, 4.4.0
DevOps Test UI - update to 11.0.7
DevOps Test Performance - update to 11.0.7
Event Processing - update to 1.1.3
IBM Application Suite - IBM Asset Data Dictionary Component - update to 1.1.6
Dell Data Lakehouse - update to 1.4.0.0
watsonx.data - update to 2.1
json-path-javadoc - update to 2.1.0-2
json-path - update to 2.1.0-2
AMQ Streams - update to 2.7.0
Cloud Pak for Network Automation - update to 2.7
IBM Cloud Transformation Advisor - update to 3.8.2
DB2 on Cloud Pak for Data - update to 4.8.5
DB2 Warehouse on Cloud Pak for Data - update to 4.8.5
IBM Sterling B2B Integrator - update to 6.2.0.2
IBM Maximo Application Suite - addressed in versions 8.10.7, 8.11.4
IBM App Connect Enterprise - addressed in versions 11.0.0.25, 12.0.11.2
IBM Event Endpoint Management - update to 11.1.3
Event Streams - update to 11.4.0
IBM Business Automation Workflow - addressed in versions 21.0.3 IF030, 23.0.2 IF002
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.30, 23.0.2.2
IBM Observability with Instana - update to 268
DataPower Operations Dashboard - update to 1.0.20.2
Red Hat build of Quarkus - update to 3.2.10
Red Hat Camel for Spring Boot - addressed in versions 3.20.5, 4.4.0
DevOps Test UI - update to 11.0.7
DevOps Test Performance - update to 11.0.7
Event Processing - update to 1.1.3
IBM Application Suite - IBM Asset Data Dictionary Component - update to 1.1.6
Dell Data Lakehouse - update to 1.4.0.0
watsonx.data - update to 2.1
json-path-javadoc - update to 2.1.0-2
json-path - update to 2.1.0-2
AMQ Streams - update to 2.7.0
Cloud Pak for Network Automation - update to 2.7
IBM Cloud Transformation Advisor - update to 3.8.2
DB2 on Cloud Pak for Data - update to 4.8.5
DB2 Warehouse on Cloud Pak for Data - update to 4.8.5
IBM Sterling B2B Integrator - update to 6.2.0.2
IBM Maximo Application Suite - addressed in versions 8.10.7, 8.11.4
IBM App Connect Enterprise - addressed in versions 11.0.0.25, 12.0.11.2
IBM Event Endpoint Management - update to 11.1.3
Event Streams - update to 11.4.0
IBM Business Automation Workflow - addressed in versions 21.0.3 IF030, 23.0.2 IF002
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3.30, 23.0.2.2
IBM Observability with Instana - update to 268
External References
Related Security Bulletins
- Stack-based buffer overflow in IBM Asset Data Dictionary Component
- Denial of service in Red Hat Integration Camel for Spring Boot 3.20
- Multiple vulnerabilities in Red Hat build of Quarkus 3.2
- Multiple vulnerabilities in IBM Cloud Transformation Advisor
- Stack-based buffer overflow in IBM Maximo Application Suite - Monitor Component
- Stack-based buffer overflow in IBM Business Automation Workflow
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Multiple vulnerabilities in IBM Cloud Pak for Network Automation
- openEuler update for json-path
- Stack-based buffer overflow in IBM App Connect Enterprise
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Policy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Binding Support Function
- Multiple vulnerabilities in IBM Observability with Instana
- Stack-based buffer overflow in IBM Event Processing
- Stack-based buffer overflow in IBM Event Endpoint Management
- Stack-based buffer overflow in IBM Datapower Operations Dashboard
- Multiple vulnerabilities in IBM Db2 on Cloud Pak for Data, and Db2 Warehouse on Cloud Pak for Data
- Multiple vulnerabilities in AMQ Streams 2.7
- Multiple vulnerabilities in Red Hat Camel for Spring Boot 4.4
- Stack-based buffer overflow in IBM Sterling B2B Integrator
- Multiple vulnerabilities in Oracle Financial Services Analytical Applications Infrastructure
- Stack-based buffer overflow in Event Streams
- Multiple vulnerabilities in Oracle Financial Services Compliance Studio
- Stack-based buffer overflow in Oracle Financial Services Regulatory Reporting
- Multiple vulnerabilities in Oracle Financial Services Behavior Detection Platform
- Multiple vulnerabilities in Oracle Financial Services Trade-Based Anti Money Laundering Enterprise Edition
- Stack-based buffer overflow in Oracle Application Testing Suite
- IBM watsonx.data update for json-path
- Multiple vulnerabilities in Oracle Commerce Guided Search
- Multiple vulnerabilities in Oracle Communications Unified Inventory Management
- Multiple vulnerabilities in Oracle Communications Order and Service Management
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Service Communication Proxy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Security Edge Protection Proxy
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Network Repository Function
- Multiple vulnerabilities in Oracle Communications Network Analytics Data Director
- Multiple vulnerabilities in Oracle Retail Xstore Point of Service
- Dell Data Lakehouse update for third-party components
- Multiple vulnerabilities in Oracle Communications Cloud Native Core Network Exposure Function
- IBM Rational Performance Tester update for json-path
- Stack-based buffer overflow in IBM Rational Functional Tester / DevOps Test UI