CVE-2021-22904
Dashboard / Vulnerabilities / CVE-2021-22904
CVE-2021-22904
Published: 11 Jun 2021Last Modified: 9 Sept 2026
Summary:
Details: The actionpack ruby gem before 6.1.3.2, 6.0.3.7, 5.2.4.6, 5.2.6 suffers from a possible denial of service vulnerability in the Token Authentication logic in Action Controller due to a too permissive regular expression. Impacted code uses `authenticate_or_request_with_http_token` or `authenticate_with_http_token` for request authentication.
References: https://security.netapp.com/advisory/ntap-20210805-0009/, https://hackerone.com/reports/1101125, https://discuss.rubyonrails.org/t/cve-2021-22904-possible-dos-vulnerability-in-action-controller-token-authentication/77869
Affected packages
Package
Name:
Purl:
Affected ranges
Affected versions
v5.2.4.5
v5.2.5
v5.2.4.4
v5.2.4.3
v5.2.4.2
v5.2.4.1
v5.2.4
v5.2.4.rc1
v5.2.1.rc1
v5.2.0.rc1
Common Vulnerability Scoring System
Attack Vector
Network
Adjacent
Local
Physical
Privileges Required
None
Low
High
User Interaction
None
Required
Scope
Unchanged
Changed
Confidentiality
None
Low
High
Integrity
None
Low
High
Availability
None
Low
High
