Incorrect Regular Expression in Async - CVE-2024-39249
Published: September 3, 2024
Vulnerability identifier: #VU96716
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-39249
CWE-ID: CWE-185
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to insufficient input validation when processing regular expressions. A remote attacker can pass specially crafted data to the application and perform regular expression denial of service (ReDos) attack.
Affected software
Async
IBM Maximo Application Suite - AI Broker
IBM Cloud Transformation Advisor
Red Hat Advanced Cluster Security for Kubernetes
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Decision Optimization for Cloud Pak for Data
IBM Watson Assistant for IBM Cloud Pak for Data
IBM Cloud Pak for Business Automation
Event Processing
IBM Event Endpoint Management
Storage Defender - Resiliency Service
Cloud Pak for Network Automation
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
Db2 Big SQL
IBM Cloud Pak System
Event Streams
OpenShift Data Foundation (formerly OpenShift Container Storage)
IBM Storage Scale System
IBM App Connect Enterprise
IBM Maximo Application Suite - AI Broker
IBM Cloud Transformation Advisor
Red Hat Advanced Cluster Security for Kubernetes
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Decision Optimization for Cloud Pak for Data
IBM Watson Assistant for IBM Cloud Pak for Data
IBM Cloud Pak for Business Automation
Event Processing
IBM Event Endpoint Management
Storage Defender - Resiliency Service
Cloud Pak for Network Automation
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data
Db2 Big SQL
IBM Cloud Pak System
Event Streams
OpenShift Data Foundation (formerly OpenShift Container Storage)
IBM Storage Scale System
IBM App Connect Enterprise
How to mitigate CVE-2024-39249
Cybersecurity Help is currently unaware of any official solution to address this vulnerability..
Async - update to 3.2.6
IBM Maximo Application Suite - AI Broker - update to 1.0.1
Event Processing - update to 1.2.2
IBM Cloud Pak System - update to 2.3.6.0
IBM Event Endpoint Management - update to 11.3.1
Event Streams - update to 11.5.0
Storage Defender - Resiliency Service - update to 2.0.7
Cloud Pak for Network Automation - update to 2.7.5
IBM Cloud Transformation Advisor - update to 3.10.1
OpenShift Data Foundation (formerly OpenShift Container Storage) - addressed in versions 4, 4.14.18, 4.15.14, 4.17.7
Red Hat Advanced Cluster Security for Kubernetes - addressed in versions 4.5.3, 4.6.0
IBM Watson Discovery for IBM Cloud Pak for Data - addressed in versions 4.8.7, 5.1.0
IBM Decision Optimization for Cloud Pak for Data - update to 5.0.3
IBM Watson Assistant for IBM Cloud Pak for Data - update to 5.1
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data - update to 5.1.1
IBM Storage Scale System - addressed in versions 5.1.9.7, 5.2.2.0
Db2 Big SQL - update to 7.8.2
IBM App Connect Enterprise - update to 12.0.12.5
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3-IF039, 24.0.0-IF004, 24.0.1
IBM Maximo Application Suite - AI Broker - update to 1.0.1
Event Processing - update to 1.2.2
IBM Cloud Pak System - update to 2.3.6.0
IBM Event Endpoint Management - update to 11.3.1
Event Streams - update to 11.5.0
Storage Defender - Resiliency Service - update to 2.0.7
Cloud Pak for Network Automation - update to 2.7.5
IBM Cloud Transformation Advisor - update to 3.10.1
OpenShift Data Foundation (formerly OpenShift Container Storage) - addressed in versions 4, 4.14.18, 4.15.14, 4.17.7
Red Hat Advanced Cluster Security for Kubernetes - addressed in versions 4.5.3, 4.6.0
IBM Watson Discovery for IBM Cloud Pak for Data - addressed in versions 4.8.7, 5.1.0
IBM Decision Optimization for Cloud Pak for Data - update to 5.0.3
IBM Watson Assistant for IBM Cloud Pak for Data - update to 5.1
watsonx Orchestrate Cartridge for IBM Cloud Pak for Data - update to 5.1.1
IBM Storage Scale System - addressed in versions 5.1.9.7, 5.2.2.0
Db2 Big SQL - update to 7.8.2
IBM App Connect Enterprise - update to 12.0.12.5
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3-IF039, 24.0.0-IF004, 24.0.1
External References
Related Security Bulletins
- Incorrect regular expression in caolan Async
- Multiple vulnerabilities in IBM Storage Defender - Resiliency Service
- Multiple vulnerabilities in IBM Cloud Pak for Network Automation
- Incorrect regular expression in IBM Maximo Application Suite - AI Broker
- Multiple vulnerabilities in IBM App Connect Enterprise
- Incorrect regular expression in IBM Decision Optimization for Cloud Pak for Data
- Multiple vulnerabilities in Red Hat Advanced Cluster Security for Kubernetes 4.5
- IBM Watson Discovery update for Async
- Multiple vulnerabilities in IBM Event Endpoint Management
- IBM Event Processing update for Async
- IBM Event Streams update for Async
- Multiple vulnerabilities in Red Hat Advanced Cluster Security for Kubernetes 4.6
- Multiple vulnerabilities in IBM Storage Scale
- IBM watsonx Assistant for IBM Cloud Pak for Data update for Async
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- IBM watsonx Orchestrate Cartridge for IBM Cloud Pak for Data update for Async
- Multiple vulnerabilities in IBM Cloud Transformation Advisor
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.17
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage)
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.15
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.14
- Multiple vulnerabilities in IBM Cloud Pak System
- IBM Big SQL on Cloud Pak for Data update for Async package