CVE-2021-29425: Possible limited path traversal vulnerabily in Apache Commons IO
In Apache Commons IO before 2.7, When invoking the method FileNameUtils.normalize with an improper input string, like "//../foo", or "\\..\foo", the result would be the same value, thus possibly providing access to files in the parent directory, but not further above (thus "limited" path traversal), if the calling code would use the result to construct a path value.
References:
https://www.openwall.com/lists/oss-security/2021/04/12/1 https://issues.apache.org/jira/browse/IO-556
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
redhat/eap7-apache-commons-ioto a version that resolves this vulnerability.Fixed in 0:2.10.0-1.redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.16-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.20-4.SP2_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.35-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-2.redhat_00006.1.el6ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.9-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.23-2.SP1_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-9.Final_redhat_00010.1.el6ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.12-1.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-9.Final_redhat_00008.1.el6ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.39-1.SP2_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.9-2.GA_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.29-1.Final_redhat_00002.1.el6ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.14-2.Final_redhat_00001.1.el6ea - Upgrade
Upgrade
redhat/eap7-apache-commons-ioto a version that resolves this vulnerability.Fixed in 0:2.10.0-1.redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.16-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.20-4.SP2_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.35-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-2.redhat_00006.1.el7ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.9-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.23-2.SP1_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-9.Final_redhat_00010.1.el7ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.12-1.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-9.Final_redhat_00008.1.el7ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.39-1.SP2_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.9-2.GA_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.29-1.Final_redhat_00002.1.el7ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.14-2.Final_redhat_00001.1.el7ea - Upgrade
Upgrade
redhat/eap7-apache-commons-ioto a version that resolves this vulnerability.Fixed in 0:2.10.0-1.redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hal-consoleto a version that resolves this vulnerability.Fixed in 0:3.2.16-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-hibernateto a version that resolves this vulnerability.Fixed in 0:5.3.20-4.SP2_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-ironjacamarto a version that resolves this vulnerability.Fixed in 0:1.4.35-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jakarta-elto a version that resolves this vulnerability.Fixed in 0:3.0.3-2.redhat_00006.1.el8ea - Upgrade
Upgrade
redhat/eap7-jberetto a version that resolves this vulnerability.Fixed in 0:1.3.9-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-remotingto a version that resolves this vulnerability.Fixed in 0:5.0.23-2.SP1_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-jboss-server-migrationto a version that resolves this vulnerability.Fixed in 0:1.7.2-9.Final_redhat_00010.1.el8ea - Upgrade
Upgrade
redhat/eap7-narayanato a version that resolves this vulnerability.Fixed in 0:5.9.12-1.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-picketboxto a version that resolves this vulnerability.Fixed in 0:5.0.3-9.Final_redhat_00008.1.el8ea - Upgrade
Upgrade
redhat/eap7-undertowto a version that resolves this vulnerability.Fixed in 0:2.0.39-1.SP2_redhat_00001.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildflyto a version that resolves this vulnerability.Fixed in 0:7.3.9-2.GA_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-http-clientto a version that resolves this vulnerability.Fixed in 0:1.0.29-1.Final_redhat_00002.1.el8ea - Upgrade
Upgrade
redhat/eap7-wildfly-transaction-clientto a version that resolves this vulnerability.Fixed in 0:1.1.14-2.Final_redhat_00001.1.el8ea - Upgrade
Upgrade
maven/org.checkerframework.annotatedlib:commons-ioto a version that resolves this vulnerability.Fixed in 2.7 - Upgrade
Upgrade
maven/commons-io:commons-ioto a version that resolves this vulnerability.Fixed in 2.7 - Upgrade
Upgrade
redhat/apache-commons-ioto a version that resolves this vulnerability.Fixed in 2.7
Event History
Parent advisories
This vulnerability appears in the following advisories.
Frequently Asked Questions
What is the severity of CVE-2021-29425?
CVE-2021-29425 is considered a high severity vulnerability due to its potential for directory traversal attacks.
How do I fix CVE-2021-29425?
You can mitigate CVE-2021-29425 by upgrading to the fixed versions of the affected packages listed in the Red Hat advisory.
What systems are affected by CVE-2021-29425?
CVE-2021-29425 affects multiple Red Hat Enterprise Application Platform components that utilize Apache Commons IO.
Can CVE-2021-29425 lead to data exposure?
Yes, CVE-2021-29425 can allow attackers to gain unauthorized access to arbitrary files on the system, potentially exposing sensitive information.
Is CVE-2021-29425 being actively exploited in the wild?
As of the last reports, there are indications that CVE-2021-29425 may be subject to active exploitation, targeting systems running the affected software.