CVE-2019-9515: Some HTTP/2 implementations are vulnerable to a settings flood, potentially leading to a denial of service
A flaw was found in HTTP/2. Using SETTINGS frames and queuing of SETTINGS ACK frames, a flood could occur resulting in unbounded memory growth. The highest threat from this vulnerability is to system availability.
Other sources
HTTP/2 flood using SETTINGS frames and queueing of SETTINGS ACK frames that results in unbounded memory growth.
— Red Hat
Some HTTP/2 implementations are vulnerable to a settings flood, potentially leading to a denial of service. The attacker sends a stream of SETTINGS frames to the peer. Since the RFC requires that the peer reply with one acknowledgement per SETTINGS frame, an empty SETTINGS frame is almost equivalent in behavior to a ping. Depending on how efficiently this data is queued, this can consume excess CPU, memory, or both.
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.2.10-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-byte-buddyto a version that resolves this vulnerability.Fixed in 0:1.9.11-1.redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.5-5.SP3_redhat_00003.1.el6ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.0.17-2.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.13-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.18-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-genericjmsto a version that resolves this vulnerability.Fixed in 0:2.0.2-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-mscto a version that resolves this vulnerability.Fixed in 0:1.4.11-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.16-2.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.3.1-6.Final_redhat_00006.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.6-2.SP1_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-6.Final_redhat_00005.1.el6ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-20.SP12_redhat_00009.1.el6ea - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-20.SP12_redhat_00009.1.el6ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.6.1-7.SP7_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.26-2.SP3_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.2.5-4.GA_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.6.5-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytron-toolto a version that resolves this vulnerability.Fixed in 0:1.4.4-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.17-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-opensslto a version that resolves this vulnerability.Fixed in 0:1.0.8-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-yassonto a version that resolves this vulnerability.Fixed in 0:1.0.5-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.2.10-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-byte-buddyto a version that resolves this vulnerability.Fixed in 0:1.9.11-1.redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.5-5.SP3_redhat_00003.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.0.17-2.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.13-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.18-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-genericjmsto a version that resolves this vulnerability.Fixed in 0:2.0.2-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-mscto a version that resolves this vulnerability.Fixed in 0:1.4.11-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.16-2.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.3.1-6.Final_redhat_00006.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.6-2.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-6.Final_redhat_00005.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-20.SP12_redhat_00009.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-20.SP12_redhat_00009.1.el7ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.6.1-7.SP7_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.26-2.SP3_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.2.5-4.GA_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.6.5-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytron-toolto a version that resolves this vulnerability.Fixed in 0:1.4.4-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.17-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-opensslto a version that resolves this vulnerability.Fixed in 0:1.0.8-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-yassonto a version that resolves this vulnerability.Fixed in 0:1.0.5-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-cxfto a version that resolves this vulnerability.Fixed in 0:3.2.10-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-byte-buddyto a version that resolves this vulnerability.Fixed in 0:1.9.11-1.redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-glassfish-jsfto a version that resolves this vulnerability.Fixed in 0:2.3.5-5.SP3_redhat_00003.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.0.17-2.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.13-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.18-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-genericjmsto a version that resolves this vulnerability.Fixed in 0:2.0.2-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-mscto a version that resolves this vulnerability.Fixed in 0:1.4.11-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.16-2.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.3.1-6.Final_redhat_00006.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-xnio-baseto a version that resolves this vulnerability.Fixed in 0:3.7.6-2.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-6.Final_redhat_00005.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketlink-bindingsto a version that resolves this vulnerability.Fixed in 0:2.5.5-20.SP12_redhat_00009.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketlink-federationto a version that resolves this vulnerability.Fixed in 0:2.5.5-20.SP12_redhat_00009.1.el8ea - Upgrade
Upgrade
redhat/eap7-resteasyto a version that resolves this vulnerability.Fixed in 0:3.6.1-7.SP7_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.26-2.SP3_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.2.5-4.GA_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytronto a version that resolves this vulnerability.Fixed in 0:1.6.5-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-elytron-toolto a version that resolves this vulnerability.Fixed in 0:1.4.4-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.17-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-opensslto a version that resolves this vulnerability.Fixed in 0:1.0.8-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-yassonto a version that resolves this vulnerability.Fixed in 0:1.0.5-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/skydiveto a version that resolves this vulnerability.Fixed in 0:0.20.5-2.el7 - Upgrade
Upgrade
redhat/rh-sso7-keycloakto a version that resolves this vulnerability.Fixed in 0:4.8.15-1.Final_redhat_00001.1.el6 - Upgrade
Upgrade
redhat/rh-sso7-keycloakto a version that resolves this vulnerability.Fixed in 0:4.8.15-1.Final_redhat_00001.1.el7 - Upgrade
Upgrade
redhat/rh-sso7-keycloakto a version that resolves this vulnerability.Fixed in 0:4.8.15-1.Final_redhat_00001.1.el8 - Upgrade
Upgrade
redhat/rh-nodejs10to a version that resolves this vulnerability.Fixed in 0:3.2-3.el7 - Upgrade
Upgrade
redhat/rh-nodejs10-nodejsto a version that resolves this vulnerability.Fixed in 0:10.16.3-3.el7 - Upgrade
Upgrade
redhat/rh-nodejs8to a version that resolves this vulnerability.Fixed in 0:3.0-5.el7 - Upgrade
Upgrade
redhat/rh-nodejs8-nodejsto a version that resolves this vulnerability.Fixed in 0:8.16.1-2.el7 - Upgrade
Upgrade
debian/h2oto a version that resolves this vulnerability.Fixed in 2.2.5+dfsg2-6Fixed in 2.2.5+dfsg2-7 - Upgrade
Upgrade
debian/trafficserverto a version that resolves this vulnerability.Fixed in 8.1.10+ds-1~deb11u1Fixed in 8.1.11+ds-0+deb11u2Fixed in 9.2.5+ds-0+deb12u3Fixed in 9.2.5+ds-0+deb12u4Fixed in 9.2.5+ds-1 - Upgrade
Upgrade
redhat/envoyto a version that resolves this vulnerability.Fixed in 1.11.1 - Upgrade
Upgrade
redhat/Nodejsto a version that resolves this vulnerability.Fixed in 8.16.1 - Upgrade
Upgrade
redhat/Nodejsto a version that resolves this vulnerability.Fixed in 10.16.3 - Upgrade
Upgrade
redhat/Nodejsto a version that resolves this vulnerability.Fixed in 12.8.1 - Upgrade
Upgrade
redhat/gRPC-Goto a version that resolves this vulnerability.Fixed in 1.21.3 - Upgrade
Upgrade
redhat/gRPC-Goto a version that resolves this vulnerability.Fixed in 1.22.2 - Upgrade
Upgrade
redhat/gRPC-Goto a version that resolves this vulnerability.Fixed in 1.23.0
Event History
Parent advisories
This vulnerability appears in the following advisories.
- RHSA-2020:0922
- RHSA-2020:1445
- RHSA-2020:3196
- RHSA-2019:2925
- RHSA-2019:4352
- RHSA-2020:0727
- RHSA-2019:4021
- RHSA-2019:4018
- RHSA-2019:4019
- RHSA-2019:4020
- RHSA-2020:2565
- RHSA-2019:3892
- RHSA-2020:0983
- RHSA-2019:2766
- RHSA-2019:2861
- RHSA-2019:2796
- RHSA-2020:3197
- RHSA-2019:4045
- RHSA-2019:4040
- RHSA-2019:4041
- RHSA-2019:4042
- RHSA-2019:2939
- RHSA-2019:2955
- RHSA-2020:2067
Frequently Asked Questions
What is the severity of CVE-2019-9515?
The severity of CVE-2019-9515 is considered high due to the potential impact on system availability from memory flooding.
How do I fix CVE-2019-9515?
To fix CVE-2019-9515, update to the remedied versions of the affected packages as noted in the advisory for this CVE.
What software is affected by CVE-2019-9515?
CVE-2019-9515 affects several Red Hat packages, including eap7-apache-cxf and eap7-hibernate, among others.
Can CVE-2019-9515 be exploited remotely?
Yes, CVE-2019-9515 can be exploited remotely by an attacker to trigger a denial of service condition.
Is there a patch available for CVE-2019-9515?
Yes, patches for CVE-2019-9515 are available and should be applied to affected systems as soon as possible.