CVE-2023-5379
A flaw was found in Undertow. When an AJP request is sent that exceeds the max-header-size attribute in ajp-listener, JBoss EAP is marked in an error state by mod_cluster in httpd, causing JBoss EAP to close the TCP connection without returning an AJP response. This happens because mod_proxy_cluster marks the JBoss EAP instance as an error worker when the TCP connection is closed from the backend after sending the AJP request without receiving an AJP response, and stops forwarding. This issue could allow a malicious user could to repeatedly send requests that exceed the max-header-size, causing a Denial of Service (DoS).
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
- Puntuación base: 7.5
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 1.03%
- Percentil entre todas las CVEs puntuadas: 62
- Fecha de la puntuación: 6/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (3)
CWE
- CWE-770
- CWE-770
Referencias
- https://access.redhat.com/errata/RHSA-2025:9582
- https://access.redhat.com/errata/RHSA-2025:9583
- https://access.redhat.com/security/cve/CVE-2023-5379
- https://bugzilla.redhat.com/show_bug.cgi?id=2242099
- https://access.redhat.com/errata/RHSA-2023:4509
- https://access.redhat.com/security/cve/CVE-2023-5379
- https://bugzilla.redhat.com/show_bug.cgi?id=2242099
JSON original (NVD)
Mostrar
{
"id": "CVE-2023-5379",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2023-5379",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "yes"
},
{
"technicalImpact": "partial"
}
],
"version": "2.0.3",
"timestamp": "2023-12-18T21:09:22.233848Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "secalert@redhat.com",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.5,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "NONE",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
},
"impactScore": 3.6,
"exploitabilityScore": 3.9
},
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 7.5,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "NONE"
},
"impactScore": 3.6,
"exploitabilityScore": 3.9
}
]
},
"affected": [
{
"source": "secalert@redhat.com",
"affectedData": [
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.1::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.1 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:3.0.1-4.b08_redhat_00005.1.ep7.el7",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-glassfish-el",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.1::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.1 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:5.1.17-3.Final_redhat_00004.1.ep7.el7",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-hibernate",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.1::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.1 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:2.8.11.6-3.SP1_redhat_00003.1.ep7.el7",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-jackson-databind",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.1::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.1 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:4.0.12-1.Final_redhat_00002.1.ep7.el7",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-jboss-ejb-client",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.1::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.1 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:4.1.63-2.Final_redhat_00003.1.ep7.el7",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-netty",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.1::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.1 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:1.4.18-16.SP14_redhat_00001.1.ep7.el7",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-undertow",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.1::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.1 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:7.1.11-4.GA_redhat_00002.1.ep7.el7",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-wildfly",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.1::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.1 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:1.1.14-1.Final_redhat_00001.1.ep7.el7",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-wildfly-elytron",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.1::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.1 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:1.0.21-1.Final_redhat_00001.1.ep7.el7",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-wildfly-http-client",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.1::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.1 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:1.0.13-1.Final_redhat_00001.1.ep7.el7",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-wildfly-naming-client",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.1::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.1 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:1.0.12-1.Final_redhat_00001.1.ep7.el7",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-wildfly-openssl",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.1::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.1 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:1.0.12-6.Final_redhat_00001.1.ep7.el7",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-wildfly-openssl-linux",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.3::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.3 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:2.10.4-3.redhat_00006.1.el7eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-jackson-annotations",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.3::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.3 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:2.10.4-3.redhat_00006.1.el7eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-jackson-core",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.3::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.3 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:2.10.4-5.redhat_00006.1.el7eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-jackson-databind",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.3::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.3 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:2.10.4-3.redhat_00006.1.el7eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-jackson-jaxrs-providers",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.3::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.3 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:2.10.4-5.redhat_00006.1.el7eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-jackson-modules-base",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.3::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.3 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:2.10.4-2.redhat_00006.1.el7eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-jackson-modules-java8",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.3::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.3 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:1.7.2-16.Final_redhat_00017.1.el7eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-jboss-server-migration",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.3::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.3 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:4.1.63-5.Final_redhat_00003.1.el7eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-netty",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.3::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.3 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:2.0.41-4.SP5_redhat_00001.1.el7eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-undertow",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.3::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.3 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:7.3.14-3.GA_redhat_00002.1.el7eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-wildfly",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform_eus:7.3::el7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7.3 EUS for RHEL 7",
"versions": [
{
"status": "unaffected",
"version": "0:1.10.17-1.Final_redhat_00001.1.el7eap",
"lessThan": "*",
"versionType": "rpm"
}
],
"packageName": "eap7-wildfly-elytron",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:quarkus:2"
],
"vendor": "Red Hat",
"product": "Red Hat build of Quarkus",
"packageName": "quarkus-undertow",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_data_grid:8"
],
"vendor": "Red Hat",
"product": "Red Hat Data Grid 8",
"packageName": "undertow",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_brms_platform:7"
],
"vendor": "Red Hat",
"product": "Red Hat Decision Manager 7",
"packageName": "undertow",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unknown"
},
{
"cpes": [
"cpe:/a:redhat:jboss_fuse:7"
],
"vendor": "Red Hat",
"product": "Red Hat Fuse 7",
"packageName": "undertow",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unknown"
},
{
"cpes": [
"cpe:/a:redhat:jboss_data_grid:7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Data Grid 7",
"packageName": "undertow",
"collectionURL": "https://access.redhat.com/jbossnetwork/restricted/listSoftware.html",
"defaultStatus": "unknown"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_application_platform:7"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Enterprise Application Platform 7",
"packageName": "undertow",
"collectionURL": "https://access.redhat.com/jbossnetwork/restricted/listSoftware.html",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:jboss_fuse:6"
],
"vendor": "Red Hat",
"product": "Red Hat JBoss Fuse 6",
"packageName": "undertow",
"collectionURL": "https://access.redhat.com/jbossnetwork/restricted/listSoftware.html",
"defaultStatus": "unknown"
},
{
"cpes": [
"cpe:/a:redhat:jboss_enterprise_bpms_platform:7"
],
"vendor": "Red Hat",
"product": "Red Hat Process Automation 7",
"packageName": "undertow",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unknown"
},
{
"cpes": [
"cpe:/a:redhat:red_hat_single_sign_on:7"
],
"vendor": "Red Hat",
"product": "Red Hat Single Sign-On 7",
"packageName": "undertow",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "affected"
},
{
"cpes": [
"cpe:/a:redhat:openshift_application_runtimes:1.0"
],
"vendor": "Red Hat",
"product": "Red Hat support for Spring Boot",
"packageName": "undertow",
"collectionURL": "https://access.redhat.com/downloads/content/package-browser/",
"defaultStatus": "unaffected"
}
]
}
],
"published": "2023-12-12T22:15:22.410",
"references": [
{
"url": "https://access.redhat.com/errata/RHSA-2025:9582",
"source": "secalert@redhat.com"
},
{
"url": "https://access.redhat.com/errata/RHSA-2025:9583",
"source": "secalert@redhat.com"
},
{
"url": "https://access.redhat.com/security/cve/CVE-2023-5379",
"tags": [
"Vendor Advisory"
],
"source": "secalert@redhat.com"
},
{
"url": "https://bugzilla.redhat.com/show_bug.cgi?id=2242099",
"tags": [
"Issue Tracking"
],
"source": "secalert@redhat.com"
},
{
"url": "https://access.redhat.com/errata/RHSA-2023:4509",
"tags": [
"Vendor Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://access.redhat.com/security/cve/CVE-2023-5379",
"tags": [
"Vendor Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://bugzilla.redhat.com/show_bug.cgi?id=2242099",
"tags": [
"Issue Tracking"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Secondary",
"source": "secalert@redhat.com",
"description": [
{
"lang": "en",
"value": "CWE-770"
}
]
},
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "CWE-770"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "A flaw was found in Undertow. When an AJP request is sent that exceeds the max-header-size attribute in ajp-listener, JBoss EAP is marked in an error state by mod_cluster in httpd, causing JBoss EAP to close the TCP connection without returning an AJP response. This happens because mod_proxy_cluster marks the JBoss EAP instance as an error worker when the TCP connection is closed from the backend after sending the AJP request without receiving an AJP response, and stops forwarding. This issue could allow a malicious user could to repeatedly send requests that exceed the max-header-size, causing a Denial of Service (DoS)."
},
{
"lang": "es",
"value": "Se encontró una falla en Undertow. Cuando se envía una solicitud AJP que excede el atributo max-header-size en ajp-listener, mod_cluster marca JBoss EAP en estado de error en httpd, lo que hace que JBoss EAP cierre la conexión TCP sin devolver una respuesta AJP. Esto sucede porque mod_proxy_cluster marca la instancia de JBoss EAP como un trabajador de error cuando la conexión TCP se cierra desde el backend después de enviar la solicitud AJP sin recibir una respuesta AJP y deja de reenviar. Este problema podría permitir que un usuario malintencionado envíe repetidamente solicitudes que superen el tamaño máximo del encabezado, provocando una Denegación de Servicio (DoS)."
}
],
"lastModified": "2026-08-04T22:17:08.663",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:redhat:jboss_enterprise_application_platform:-:*:*:*:text-only:*:*:*",
"vulnerable": true,
"matchCriteriaId": "B8423D7F-3A8F-4AD8-BF51-245C9D8DD816"
},
{
"criteria": "cpe:2.3:a:redhat:jboss_enterprise_application_platform:7.0.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "72A54BDA-311C-413B-8E4D-388AD65A170A"
},
{
"criteria": "cpe:2.3:a:redhat:single_sign-on:7.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "9EFEC7CA-8DDA-48A6-A7B6-1F1D14792890"
},
{
"criteria": "cpe:2.3:a:redhat:undertow:-:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "8190B427-8350-43AE-8F54-6A40B701C95E"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "secalert@redhat.com"
}