CVE-2024-3651
Vulnerability Summary
Timeline
Description
A vulnerability was identified in the kjd/idna library, specifically within the `idna.encode()` function, affecting version 3.6. The issue arises from the function's handling of crafted input strings, which can lead to quadratic complexity and consequently, a denial of service condition. This vulnerability is triggered by a crafted input that causes the `idna.encode()` function to process the input with considerable computational load, significantly increasing the processing time in a quadratic manner relative to the input size.
CVSS Metrics
- v4.0•MEDIUM•Score: 6.9CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
- v3.1•HIGH•Score: 7.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- v3.1•MEDIUM•Score: 6.2CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- v3.1•MEDIUM•Score: 6.5CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
- v3.0•MEDIUM•Score: 6.2CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
EPSS Trends
Current EPSS score: 1.39%• Percentile: 71%
Techniques & Countermeasures
- CWE-1333•Inefficient Regular Expression Complexity
The product uses a regular expression with a worst-case computational complexity that is inefficient and possibly exponential.
Affected Systems
- alpine•py3-idna
< 3.7-r0 | < 3.7-r0 | < 3.7-r0 | < 3.7-r0 | < 3.7-r0 | < 3.7-r0
- chainguard•az
< 2.60.0-r0
- chainguard•az-iamguarded-compat
< 2.60.0-r0
- chainguard•checkov
< 3.0.34-r1
- chainguard•confluent-docker-utils
< 0.0.76-r0
- chainguard•dask-gateway
< 2024.1.0-r4
- chainguard•dask-gateway-server
< 2024.1.0-r4
- chainguard•ggshield
< 1.27.0-r0
- chainguard•graalvm-24-graalpy-venv
all
- chainguard•jwt-tool
< 2.2.7-r0
- chainguard•k8s-sidecar
< 1.26.1-r1
- chainguard•k8s-sidecar-1.22
< 1.22.4-r2
- chainguard•katib-controller
< 0.18.0-r0
- chainguard•katib-controller-compat
< 0.18.0-r0
- chainguard•katib-db-manager
< 0.18.0-r0
- chainguard•katib-db-manager-compat
< 0.18.0-r0
- chainguard•katib-earlystopping
< 0.18.0-r0
- chainguard•katib-file-metricscollector
< 0.18.0-r0
- chainguard•katib-file-metricscollector-compat
< 0.18.0-r0
- chainguard•katib-suggestion-goptuna
< 0.18.0-r0
- chainguard•katib-suggestion-goptuna-compat
< 0.18.0-r0
- chainguard•katib-suggestion-hyperband
< 0.18.0-r0
- chainguard•katib-suggestion-hyperopt
< 0.18.0-r0
- chainguard•katib-suggestion-nas-darts
< 0.18.0-r0
- chainguard•katib-suggestion-nas-enas
< 0.18.0-r0
- chainguard•katib-suggestion-optuna-enas
< 0.18.0-r0
- chainguard•katib-suggestion-pbt-enas
< 0.18.0-r0
- chainguard•katib-suggestion-skopt-enas
< 0.18.0-r0
- chainguard•katib-tfevent-metricscollector
< 0.18.0-r0
- chainguard•kserve
< 0.13.1-r3
- chainguard•kserve-agent
< 0.13.1-r3
- chainguard•kserve-agent-compat
< 0.13.1-r3
- chainguard•kserve-manager
< 0.13.1-r3
- chainguard•kserve-manager-compat
< 0.13.1-r3
- chainguard•kserve-qpext
< 0.13.1-r3
- chainguard•kserve-qpext-compat
< 0.13.1-r3
- chainguard•kserve-router
< 0.13.1-r3
- chainguard•kserve-router-compat
< 0.13.1-r3
- chainguard•kserve-storage-controller
< 0.13.1-r3
- chainguard•kubeflow-jupyter-web-app
< 1.8.0-r6
- chainguard•kubeflow-katib
< 0.18.0-r0
- chainguard•kubeflow-pipelines
< 2.1.0-r0
- chainguard•kubeflow-pipelines-apiserver
< 2.1.0-r0
- chainguard•kubeflow-pipelines-cache_server
< 2.1.0-r0
- chainguard•kubeflow-pipelines-cache-deployer
< 2.1.0-r0
- chainguard•kubeflow-pipelines-cache-deployer-compat
< 2.1.0-r0
- chainguard•kubeflow-pipelines-frontend
< 2.1.0-r0
- chainguard•kubeflow-pipelines-metadata-envoy-config
< 2.1.0-r0
- chainguard•kubeflow-pipelines-metadata-writer
< 2.1.0-r0
- chainguard•kubeflow-pipelines-metadata-writer-compat
< 2.1.0-r0
Showing first 50 affected entries in server-rendered view.
References (34)
- https://huntr.com/bounties/93d78d07-d791-4b39-a845-cbfabc44aadb
- https://github.com/kjd/idna/commit/1d365e17e10d72d0b7876316fc7b9ca0eebdd38d
- https://lists.debian.org/debian-lts-announce/2024/05/msg00006.html
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/F2S5E23N6E52S46KGNYTDFB75LOC4N4D/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/S5IDLLD2IKSIVRBSLB34WTSYGLMWUFWF/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/ULSC7HBJKXB3BZV367WM5BR6DFEC4Z43/
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/4YQUPYH3SVZ5GFF2CDQ55FCM575AZTF2/
- https://github.com/kjd/idna/security/advisories/GHSA-jjg7-2v4v-x38h
- https://nvd.nist.gov/vuln/detail/CVE-2024-3651
- https://github.com/kjd/idna
- https://github.com/pypa/advisory-database/tree/main/vulns/idna/PYSEC-2024-60.yaml
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/4YQUPYH3SVZ5GFF2CDQ55FCM575AZTF2
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/F2S5E23N6E52S46KGNYTDFB75LOC4N4D
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/S5IDLLD2IKSIVRBSLB34WTSYGLMWUFWF
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/ULSC7HBJKXB3BZV367WM5BR6DFEC4Z43
- https://github.com/advisories/GHSA-jjg7-2v4v-x38h
- https://access.redhat.com/errata/RHSA-2024:3543
- https://access.redhat.com/security/updates/classification/#moderate
- https://bugzilla.redhat.com/show_bug.cgi?id=2274779
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_3543.json
- https://access.redhat.com/security/cve/CVE-2024-3651
- https://www.cve.org/CVERecord?id=CVE-2024-3651
- https://access.redhat.com/errata/RHSA-2024:3552
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_3552.json
- https://access.redhat.com/errata/RHSA-2024:3846
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_3846.json
- https://access.redhat.com/errata/RHSA-2024:4260
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_4260.json
- https://access.redhat.com/errata/RHSA-2024:8365
- https://security.access.redhat.com/data/csaf/v2/advisories/2024/rhsa-2024_8365.json
- https://security-tracker.debian.org/tracker/CVE-2024-3651
- https://security.alpinelinux.org/vuln/CVE-2024-3651
- https://github.com/CVEProject/cvelistV5/tree/main/cves/2024/3xxx/CVE-2024-3651.json
- https://www.suse.com/security/cve/CVE-2024-3651