Inefficient regular expression complexity in formula - CVE-2023-25166
Published: November 6, 2024
Vulnerability identifier: #VU99859
CSH Severity: Low
CVSS v4: 7.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-25166
CWE-ID: CWE-1333
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote user to perform a denial of service (DoS) attack.
The vulnerability exists due to insufficient input validation when processing untrusted input with a regular expressions. A remote user can pass specially crafted data to the application and perform regular expression denial of service (ReDos) attack.
Affected software
formula
Cognos Analytics Mobile (Android)
Cognos Analytics Mobile (iOS)
Cognos Analytics Mobile (Android)
Cognos Analytics Mobile (iOS)
How to mitigate CVE-2023-25166
Install updates from vendor's website.
formula - update to 3.0.1
Cognos Analytics Mobile (Android) - update to 1.1.20
Cognos Analytics Mobile (iOS) - update to 1.1.20
Cognos Analytics Mobile (Android) - update to 1.1.20
Cognos Analytics Mobile (iOS) - update to 1.1.20