CVE-2022-25883: High severity npmjs Semver Node.js vulnerability
A Regular Expression Denial of Service (ReDoS) vulnerability was discovered in node-semver package via the 'new Range' function. This issue could allow an attacker to pass untrusted malicious regex user data as a range, causing the service to excessively consume CPU depending upon the input size, resulting in a denial of service.
Other sources
Versions of the package semver before 7.5.2 are vulnerable to Regular Expression Denial of Service (ReDoS) via the function new Range, when untrusted user data is provided as a range.
Versions of the package semver before 7.5.2 on the 7.x branch, before 6.3.1 on the 6.x branch, and all other versions before 5.7.2 are vulnerable to Regular Expression Denial of Service (ReDoS) via the function new Range, when untrusted user data is provided as a range.
— GitHub
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/nodejsto a version that resolves this vulnerability.Fixed in 18-9020020230825081254.rhel9 - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.16.0-15.redhat_00049.1.el8ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.76.0-4.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.3.19-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.31-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.15-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-marshallingto a version that resolves this vulnerability.Fixed in 0:2.0.13-2.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.12.2-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.10.0-31.Final_redhat_00030.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.8.10-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-nettyto a version that resolves this vulnerability.Fixed in 0:4.1.94-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-netty-transport-native-epollto a version that resolves this vulnerability.Fixed in 0:4.1.94-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.15.8-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.2.26-1.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.4.13-8.GA_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.15.20-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.16.0-15.redhat_00049.1.el9ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.76.0-4.redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.3.19-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.31-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.15-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-jboss-marshallingto a version that resolves this vulnerability.Fixed in 0:2.0.13-2.SP1_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.12.2-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.10.0-31.Final_redhat_00030.1.el9ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.8.10-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-nettyto a version that resolves this vulnerability.Fixed in 0:4.1.94-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-netty-transport-native-epollto a version that resolves this vulnerability.Fixed in 0:4.1.94-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.15.8-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.2.26-1.SP1_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.4.13-8.GA_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.15.20-1.Final_redhat_00001.1.el9ea - Upgrade
Upgrade
redhat/eap7-activemq-artemisto a version that resolves this vulnerability.Fixed in 0:2.16.0-15.redhat_00049.1.el7ea - Upgrade
Upgrade
redhat/eap7-bouncycastleto a version that resolves this vulnerability.Fixed in 0:1.76.0-4.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.3.19-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.31-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.5.15-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-marshallingto a version that resolves this vulnerability.Fixed in 0:2.0.13-2.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-modulesto a version that resolves this vulnerability.Fixed in 0:1.12.2-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.10.0-31.Final_redhat_00030.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.8.10-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-nettyto a version that resolves this vulnerability.Fixed in 0:4.1.94-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-netty-transport-native-epollto a version that resolves this vulnerability.Fixed in 0:4.1.94-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.15.8-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.2.26-1.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.4.13-8.GA_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.15.20-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
npm/semverto a version that resolves this vulnerability.Fixed in 7.5.2 - Upgrade
Upgrade
npm/semverto a version that resolves this vulnerability.Fixed in 5.7.2 - Upgrade
Upgrade
npm/semverto a version that resolves this vulnerability.Fixed in 6.3.1 - Upgrade
Upgrade
redhat/node-semverto a version that resolves this vulnerability.Fixed in 7.5.2 - Upgrade
Upgrade
redhat/node-semverto a version that resolves this vulnerability.Fixed in 6.3.1 - Upgrade
Upgrade
redhat/node-semverto a version that resolves this vulnerability.Fixed in 5.7.2 - Upgrade
Upgrade
semverto a version that resolves this vulnerability.Fixed in 7.5.2
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2022-25883?
CVE-2022-25883 has a severity rating of medium due to the potential for Denial of Service attacks through regular expression evaluation.
How do I fix CVE-2022-25883?
To fix CVE-2022-25883, upgrade to node-semver version 7.5.2 or later, or apply the recommended patches specific to your affected package version.
Which versions of node-semver are affected by CVE-2022-25883?
CVE-2022-25883 affects node-semver versions prior to 7.5.2.
What types of applications are affected by CVE-2022-25883?
Applications using the node-semver package with untrusted user input passed to the 'new Range' function are affected by CVE-2022-25883.
Is mitigation required for services using node-semver due to CVE-2022-25883?
Yes, mitigation is strongly recommended to prevent potential service degradation from Denial of Service attacks.