Path traversal in webpack-dev-middleware - CVE-2024-29180

 

Path traversal in webpack-dev-middleware - CVE-2024-29180

Published: June 3, 2024


Vulnerability identifier: #VU90715
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-29180
CWE-ID: CWE-22
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform directory traversal attacks.

The vulnerability exists due to webpack-dev-middleware development middleware for devpack does not validate the supplied URL address sufficiently before returning the local file. A remote attacker can send a specially crafted HTTP request and read arbitrary files on the system.


Affected software

webpack-dev-middleware
DB2 on Cloud Pak for Data
DB2 Warehouse on Cloud Pak for Data
QRadar Log Source Management App
Migration Toolkit for Runtimes
IBM Cloud Pak for Security
QRadar User Behavior Analytics
Red Hat Advanced Cluster Security for Kubernetes
App Connect Enterprise Certified Container
Red Hat Migration Toolkit for Applications
Network Observability plugin for the Openshift Console
Migration Toolkit for Containers
Red Hat OpenShift Container Platform
Red Hat OpenShift GitOps
IBM Cloud Pak System
OpenShift Data Foundation (formerly OpenShift Container Storage)
IBM DB2
JBoss Data Grid

How to mitigate CVE-2024-29180

Install update from vendor's website.

webpack-dev-middleware - addressed in versions 5.3.4, 6.1.2, 7.1.0
Migration Toolkit for Runtimes - update to 1.2.6
Network Observability plugin for the Openshift Console - update to 1.6.0
Migration Toolkit for Containers - update to 1.8.4
Red Hat OpenShift GitOps - addressed in versions 1.10.5, 1.11.4, 1.12.2
IBM Cloud Pak for Security - update to 1.11.2.0
IBM Cloud Pak System - addressed in versions 2.3.4.1, 2.3.5.0
QRadar User Behavior Analytics - update to 4.1.16
Red Hat Advanced Cluster Security for Kubernetes - update to 4.4.2
DB2 on Cloud Pak for Data - update to 4.8.8
DB2 Warehouse on Cloud Pak for Data - update to 4.8.8
OpenShift Data Foundation (formerly OpenShift Container Storage) - addressed in versions 4.14.18, 4.15.14, 4.16.2
Red Hat OpenShift Container Platform - update to 4.16.0
IBM DB2 - update to 5.0
App Connect Enterprise Certified Container - addressed in versions 5.0.17, 11.5.0
Red Hat Migration Toolkit for Applications - addressed in versions 6.2.3, 7.0.3
QRadar Log Source Management App - update to 7.0.9
JBoss Data Grid - update to 8.5.0

External References

Related Security Bulletins