Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Undertow al usar Remoting en Red Hat Jboss EAP (CVE-2019-19343)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-404 Apagado o liberación incorrecto de recursos
Fecha de publicación:
23/03/2021
Última modificación:
03/05/2022

Descripción

Se encontró una falla en Undertow al usar Remoting como se envió en Red Hat Jboss EAP anterior a la versión 7.2.4. Una filtrado de memoria en HttpOpenListener debido a mantener conexiones remotas indefinidamente puede conllevar a una denegación de servicio. Se cree que las versiones anteriores a undertow 2.0.25.SP1 y jboss-remoting 5.0.14.SP1 son vulnerables

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:jboss-remoting:*:*:*:*:*:*:*:* 5.0.14 (excluyendo)
cpe:2.3:a:redhat:jboss-remoting:5.0.14:-:*:*:*:*:*:*
cpe:2.3:a:redhat:jboss_enterprise_application_platform:*:*:*:*:*:*:*:* 7.2.4 (excluyendo)
cpe:2.3:a:redhat:undertow:*:*:*:*:*:*:*:* 2.0.25 (excluyendo)
cpe:2.3:a:redhat:undertow:2.0.25:-:*:*:*:*:*:*
cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:linux:*:*
cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:vmware_vsphere:*:*
cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:vsphere:*:*