Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HTTP2SourceChannel en Undertow (CVE-2021-3597)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
24/05/2022
Última modificación:
10/11/2022

Descripción

Se ha encontrado un fallo en Undertow. El HTTP2SourceChannel no escribe la última trama en algunas circunstancias, resultando en una denegación de servicio. La mayor amenaza de esta vulnerabilidad es la disponibilidad. Este fallo afecta a Undertow versiones anteriores a 2.0.35.SP1, anteriores a 2.2.6.SP1, anteriores a 2.2.7.SP1, anteriores a 2.0.36.SP1, anteriores a 2.2.9.Final y anteriores a 2.0.39.Final

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:fuse:1.0:*:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_enterprise_application_platform:-:*:*:*:text-only:*:*:*
cpe:2.3:a:redhat:openshift_application_runtimes:-:*:*:*:text-only:*:*:*
cpe:2.3:a:redhat:single_sign-on:-:*:*:*:text-only:*:*:*
cpe:2.3:a:redhat:undertow:*:*:*:*:*:*:*:* 2.0.35 (excluyendo)
cpe:2.3:a:redhat:undertow:*:*:*:*:*:*:*:* 2.2.0 (incluyendo) 2.2.6 (excluyendo)
cpe:2.3:a:redhat:undertow:2.0.35:-:*:*:*:*:*:*
cpe:2.3:a:redhat:undertow:2.0.36:-:*:*:*:*:*:*
cpe:2.3:a:redhat:undertow:2.0.39:-:*:*:*:*:*:*
cpe:2.3:a:redhat:undertow:2.2.6:-:*:*:*:*:*:*
cpe:2.3:a:redhat:undertow:2.2.7:-:*:*:*:*:*:*
cpe:2.3:a:redhat:undertow:2.2.9:-:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_enterprise_application_platform:7.3:*:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_enterprise_application_platform:7.4:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:6.0:*:*:*:*:*:*:*