Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-g6hg-4v3c-6jq7

Опубликовано: 26 окт. 2022
Источник: github
Github: Прошло ревью
CVSS4: 8.7
CVSS3: 7.5

Описание

Apache IoTDB subject to ReDOS with Java 8

Apache IoTDB versions 0.12.2 through 0.12.6, and 0.13.0 through 0.13.2 are vulnerable to a Denial of Service attack when accepting untrusted patterns for REGEXP queries with Java 8. This issue is patched in 0.13.3. Users should upgrade or use a later version of Java to avoid it.

Пакеты

Наименование

org.apache.iotdb:flink-tsfile-connector

maven
Затронутые версииВерсия исправления

>= 0.12.2, < 0.13.3

0.13.3

Наименование

apache-iotdb

pip
Затронутые версииВерсия исправления

>= 0.12.2, < 0.13.3

0.13.3

Наименование

org.apache.iotdb:iotdb-server

maven
Затронутые версииВерсия исправления

>= 0.12.2, < 0.13.3

0.13.3

Наименование

org.apache.iotdb:tsfile

maven
Затронутые версииВерсия исправления

>= 0.12.2, < 0.13.3

0.13.3

EPSS

Процентиль: 81%
0.01569
Низкий

8.7 High

CVSS4

7.5 High

CVSS3

Дефекты

CWE-400

Связанные уязвимости

CVSS3: 7.5
nvd
больше 3 лет назад

Apache IoTDB version 0.12.2 to 0.12.6, 0.13.0 to 0.13.2 are vulnerable to a Denial of Service attack when accepting untrusted patterns for REGEXP queries with Java 8. Users should upgrade to 0.13.3 which addresses this issue or use a later version of Java to avoid it.

EPSS

Процентиль: 81%
0.01569
Низкий

8.7 High

CVSS4

7.5 High

CVSS3

Дефекты

CWE-400