Incorrect Regular Expression in Rack - CVE-2024-25126
Published: March 4, 2024
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to insufficient input validation when processing regular expressions in content type parsing (2nd degree polynomial). A remote attacker can pass specially crafted data to the application and perform regular expression denial of service (ReDos) attack.
Affected software
Debian Linux
SUSE Linux Enterprise High Availability Extension 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Manager Retail Branch Server
SUSE Manager Server
SUSE Manager Proxy
Anolis OS
Red Hat Enterprise Linux for x86_64
Ubuntu
SUSE Linux Enterprise Server 15 SP2 Business Critical Linux
SUSE Linux Enterprise Server 15 SP3 Business Critical Linux
openSUSE Leap
openEuler
Fedora
Red Hat Satellite
IBM Watson Discovery for IBM Cloud Pak for Data
ruby-rack (Ubuntu package)
pcs (Red Hat package)
pcs
pcs-snmp
foreman-fapolicyd (Red Hat package)
pulpcore-obsolete-packages (Red Hat package)
ruby2.5-rubygem-rack-testsuite
ruby2.5-rubygem-rack-doc
ruby2.5-rubygem-rack
ruby-rack (Debian package)
rubygem-rack
rubygem-rack-help
rubygem-rack (Red Hat package)
python-pulp-container (Red Hat package)
rubygem-smart_proxy_ansible (Red Hat package)
foreman (Red Hat package)
foreman-installer (Red Hat package)
rubygem-katello (Red Hat package)
rubygem-actioncable (Red Hat package)
rubygem-rails (Red Hat package)
rubygem-activesupport (Red Hat package)
rubygem-activestorage (Red Hat package)
rubygem-activerecord (Red Hat package)
rubygem-activemodel (Red Hat package)
rubygem-activejob (Red Hat package)
rubygem-actionview (Red Hat package)
rubygem-actiontext (Red Hat package)
rubygem-actionpack (Red Hat package)
rubygem-actionmailer (Red Hat package)
rubygem-actionmailbox (Red Hat package)
rubygem-railties (Red Hat package)
satellite (Red Hat package)
puppetserver (Red Hat package)
rubygem-foreman_rh_cloud (Red Hat package)
Cloud Pak for Data
How to mitigate CVE-2024-25126
Red Hat Satellite - update to 6.15.5
ruby-rack (Ubuntu package) - addressed in versions Ubuntu Pro, 2.1.4-5ubuntu1.1, 2.2.4-3ubuntu0.2, 2.2.7-1ubuntu0.1
pcs (Red Hat package) - addressed in versions 0.10.4-6.el8_2.5, 0.10.8-1.el8_4.5, 0.10.12-6.el8_6.5, 0.10.15-4.el8_8.2, 0.10.18-2.el8_10, 0.11.1-10.el9_0.5, 0.11.4-7.el9_2.1, 0.11.7-2.el9_4
pcs - update to 0.10.18-2.0.1
pcs-snmp - update to 0.10.18-2.0.1
foreman-fapolicyd (Red Hat package) - update to 1.0.1-3.el8sat
pulpcore-obsolete-packages (Red Hat package) - update to 1.0-10.el8pc
ruby2.5-rubygem-rack-testsuite - update to 2.0.8-150000.3.21.2
ruby2.5-rubygem-rack-doc - update to 2.0.8-150000.3.21.2
ruby2.5-rubygem-rack - update to 2.0.8-150000.3.21.2
ruby-rack (Debian package) - addressed in versions 2.1.4-3+deb11u2, 2.2.6.4-1+deb12u1
rubygem-rack - addressed in versions 2.2.3.1-4, 2.2.3.1-5
rubygem-rack-help - addressed in versions 2.2.3.1-4, 2.2.3.1-5
rubygem-rack (Red Hat package) - update to 2.2.8.1-1.el8sat
rubygem-rack - addressed in versions 2.2.21-1.fc41, 2.2.21-9.fc42
python-pulp-container (Red Hat package) - update to 2.16.9-2.el8pc
rubygem-smart_proxy_ansible (Red Hat package) - update to 3.5.6-0.1.el8sat
foreman (Red Hat package) - update to 3.9.1.12-1.el8sat
foreman-installer (Red Hat package) - update to 3.9.3.7-1.el8sat
Cloud Pak for Data - update to 4.8.5
IBM Watson Discovery for IBM Cloud Pak for Data - addressed in versions 4.8.8, 5.1.0
rubygem-katello (Red Hat package) - update to 4.11.0.19-1.el8sat
rubygem-actioncable (Red Hat package) - update to 6.1.7.7-1.el8sat
rubygem-rails (Red Hat package) - update to 6.1.7.7-1.el8sat
rubygem-activesupport (Red Hat package) - update to 6.1.7.7-1.el8sat
rubygem-activestorage (Red Hat package) - update to 6.1.7.7-1.el8sat
rubygem-activerecord (Red Hat package) - update to 6.1.7.7-1.el8sat
rubygem-activemodel (Red Hat package) - update to 6.1.7.7-1.el8sat
rubygem-activejob (Red Hat package) - update to 6.1.7.7-1.el8sat
rubygem-actionview (Red Hat package) - update to 6.1.7.7-1.el8sat
rubygem-actiontext (Red Hat package) - update to 6.1.7.7-1.el8sat
rubygem-actionpack (Red Hat package) - update to 6.1.7.7-1.el8sat
rubygem-actionmailer (Red Hat package) - update to 6.1.7.7-1.el8sat
rubygem-actionmailbox (Red Hat package) - update to 6.1.7.7-1.el8sat
rubygem-railties (Red Hat package) - update to 6.1.7.7-2.el8sat
satellite (Red Hat package) - update to 6.15.5-1.el8sat
puppetserver (Red Hat package) - update to 7.17.2-1.el8sat
rubygem-foreman_rh_cloud (Red Hat package) - update to 9.0.59-1.el8sat
External References
- https://github.com/rack/rack/security/advisories/GHSA-22f2-v57c-j9cx
- https://github.com/rack/rack/commit/6efb2ceea003c4b195815a614e00438cbd543462
- https://github.com/rack/rack/commit/d9c163a443b8cadf4711d84bd2c58cb9ef89cf49
- https://discuss.rubyonrails.org/t/denial-of-service-vulnerability-in-rack-content-type-parsing/84941
- https://github.com/rubysec/ruby-advisory-db/blob/master/gems/rack/CVE-2024-25126.yml
Related Security Bulletins
- Multiple vulnerabilities in Rack
- SUSE update for rubygem-rack
- Red Hat Enterprise Linux 9.0 Extended Update Support update for pcs
- Red Hat Enterprise Linux 9.2 Extended Update Support update for pcs
- Red Hat Enterprise Linux 8 update for pcs
- Red Hat Enterprise Linux 9 update for pcs
- Red Hat Enterprise Linux 8.8 Extended Update Support update for pcs
- Red Hat Enterprise Linux 8 update for pcs
- Red Hat Enterprise Linux 8 update for pcs
- Red Hat Enterprise Linux 8.6 Extended Update Support update for pcs
- Ubuntu update for ruby-rack
- Debian update for ruby-rack
- Ubuntu update for ruby-rack
- openEuler 22.03 LTS SP1 update for rubygem-rack
- openEuler 22.03 LTS SP4 update for rubygem-rack
- openEuler 22.03 LTS SP3 update for rubygem-rack
- openEuler 20.03 LTS SP4 update for rubygem-rack
- Ubuntu update for ruby-rack
- Multiple vulnerabilities in Red Hat Satellite 6.15
- Multiple vulnerabilities in IBM Watson Discovery
- Anolis OS update for pcs
- IBM Cloud Pak for Data update for Rack
- Fedora 42 update for rubygem-rack
- Fedora 41 update for rubygem-rack