Path traversal in webpack-dev-middleware - CVE-2024-29180
Published: June 3, 2024
Vulnerability details
The vulnerability allows a remote attacker to perform directory traversal attacks.
The vulnerability exists due to webpack-dev-middleware development middleware for devpack does not validate the supplied URL address sufficiently before returning the local file. A remote attacker can send a specially crafted HTTP request and read arbitrary files on the system.
Affected software
DB2 on Cloud Pak for Data
DB2 Warehouse on Cloud Pak for Data
QRadar Log Source Management App
Migration Toolkit for Runtimes
IBM Cloud Pak for Security
QRadar User Behavior Analytics
Red Hat Advanced Cluster Security for Kubernetes
App Connect Enterprise Certified Container
Red Hat Migration Toolkit for Applications
Network Observability plugin for the Openshift Console
Migration Toolkit for Containers
Red Hat OpenShift Container Platform
Red Hat OpenShift GitOps
IBM Cloud Pak System
OpenShift Data Foundation (formerly OpenShift Container Storage)
IBM DB2
JBoss Data Grid
How to mitigate CVE-2024-29180
Migration Toolkit for Runtimes - update to 1.2.6
Network Observability plugin for the Openshift Console - update to 1.6.0
Migration Toolkit for Containers - update to 1.8.4
Red Hat OpenShift GitOps - addressed in versions 1.10.5, 1.11.4, 1.12.2
IBM Cloud Pak for Security - update to 1.11.2.0
IBM Cloud Pak System - addressed in versions 2.3.4.1, 2.3.5.0
QRadar User Behavior Analytics - update to 4.1.16
Red Hat Advanced Cluster Security for Kubernetes - update to 4.4.2
DB2 on Cloud Pak for Data - update to 4.8.8
DB2 Warehouse on Cloud Pak for Data - update to 4.8.8
OpenShift Data Foundation (formerly OpenShift Container Storage) - addressed in versions 4.14.18, 4.15.14, 4.16.2
Red Hat OpenShift Container Platform - update to 4.16.0
IBM DB2 - update to 5.0
App Connect Enterprise Certified Container - addressed in versions 5.0.17, 11.5.0
Red Hat Migration Toolkit for Applications - addressed in versions 6.2.3, 7.0.3
QRadar Log Source Management App - update to 7.0.9
JBoss Data Grid - update to 8.5.0
External References
- https://github.com/webpack/webpack-dev-middleware/security/advisories/GHSA-wr3j-pwj9-hqq6
- https://github.com/webpack/webpack-dev-middleware/commit/189c4ac7d2344ec132a4689e74dc837ec5be0132
- https://github.com/webpack/webpack-dev-middleware/commit/9670b3495da518fe667ff3428c5e4cb9f2f3d353
- https://github.com/webpack/webpack-dev-middleware/commit/e10008c762e4d5821ed6990348dabf0d4d93a10e
- https://github.com/webpack/webpack-dev-middleware/blob/7ed24e0b9f53ad1562343f9f517f0f0ad2a70377/src/utils/getFilenameFromUrl.js#L82
- https://github.com/webpack/webpack-dev-middleware/blob/7ed24e0b9f53ad1562343f9f517f0f0ad2a70377/src/utils/setupOutputFileSystem.js#L21
- https://github.com/webpack/webpack-dev-middleware/releases/tag/v5.3.4
- https://github.com/webpack/webpack-dev-middleware/releases/tag/v6.1.2
- https://github.com/webpack/webpack-dev-middleware/releases/tag/v7.1.0
Related Security Bulletins
- Multiple vulnerabilities in IBM QRadar Log Source Management App
- Multiple vulnerabilities in IBM App Connect Enterprise Certified Container
- Multiple vulnerabilities in IBM QRadar User Behavior Analytics
- Multiple vulnerabilities in Migration Toolkit for Runtimes 1.2
- Multiple vulnerabilities in Red Hat OpenShift GitOps 1.11
- Multiple vulnerabilities in Red Hat OpenShift GitOps 1.10
- Multiple vulnerabilities in Network Observability plugin for the Openshift Console 1.6
- Multiple vulnerabilities in Red Hat Advanced Cluster Security for Kubernetes 4.4
- Multiple vulnerabilities in Red Hat Migration Toolkit for Applications 6.2
- Multiple vulnerabilities in Red Hat OpenShift Container Platform 4.16
- Multiple vulnerabilities in JBoss Data Grid 8.5
- Multiple vulnerabilities in IBM Db2 on Cloud Pak for Data
- Multiple vulnerabilities in Migration Toolkit for Containers 1.8
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.16
- Multiple vulnerabilities in IBM Cloud Pak System
- Multiple vulnerabilities in IBM Db2 on Cloud Pak for Data, and Db2 Warehouse on Cloud Pak for Data
- Multiple vulnerabilities in IBM Cloud Pak for Security
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.15
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.14
- Multiple vulnerabilities in Red Hat OpenShift GitOps 1.12
- Multiple vulnerabilities in Red Hat Migration Toolkit for Applications 7.0