Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-37434

Опубликовано: 05 авг. 2022
Источник: nvd
CVSS3: 9.8
EPSS Критический

Уязвимость переполнения или чтения за пределами буфера в zlib через использование большого заголовка extra в функции "inflate"

Описание

В zlib обнаружена уязвимость, связанная с переполнением или чтением за пределами буфера в функции inflate в файле inflate.c. Уязвимость проявляется при обработке большого gzip-заголовка поля extra. Затронуты только те приложения, которые вызывают функцию inflateGetHeader.

Затронутые версии ПО

  • zlib через версию 1.2.12

Тип уязвимости

  • Переполнение буфера
  • Чтение за пределами буфера

Дополнительная информация

Некоторые распространенные приложения включают уязвимый исходный код zlib, но могут не вызывать функцию inflateGetHeader.

Ссылки

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:zlib:zlib:*:*:*:*:*:*:*:*
Версия до 1.2.12 (включая)
Конфигурация 2

Одно из

cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:37:*:*:*:*:*:*:*
Конфигурация 3
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
Конфигурация 4

Одно из

cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:vmware_vsphere:*:*
cpe:2.3:a:netapp:active_iq_unified_manager:-:*:*:*:*:windows:*:*
cpe:2.3:a:netapp:hci:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:management_services_for_element_software:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:oncommand_workflow_automation:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:ontap_select_deploy_administration_utility:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:storagegrid:-:*:*:*:*:*:*:*
cpe:2.3:h:netapp:hci_compute_node:-:*:*:*:*:*:*:*
Конфигурация 5

Одновременно

cpe:2.3:o:netapp:h300s_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:netapp:h300s:-:*:*:*:*:*:*:*
Конфигурация 6

Одновременно

cpe:2.3:o:netapp:h500s_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:netapp:h500s:-:*:*:*:*:*:*:*
Конфигурация 7

Одновременно

cpe:2.3:o:netapp:h700s_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:netapp:h700s:-:*:*:*:*:*:*:*
Конфигурация 8

Одновременно

cpe:2.3:o:netapp:h700s_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:netapp:h700s:-:*:*:*:*:*:*:*
Конфигурация 9

Одно из

cpe:2.3:o:apple:ipados:*:*:*:*:*:*:*:*
Версия до 15.7.1 (исключая)
cpe:2.3:o:apple:iphone_os:*:*:*:*:*:*:*:*
Версия до 15.7.1 (исключая)
cpe:2.3:o:apple:iphone_os:*:*:*:*:*:*:*:*
Версия от 16.0 (включая) до 16.1 (исключая)
cpe:2.3:o:apple:macos:*:*:*:*:*:*:*:*
Версия от 11.0 (включая) до 11.7.1 (исключая)
cpe:2.3:o:apple:macos:*:*:*:*:*:*:*:*
Версия от 12.0.0 (включая) до 12.6.1 (исключая)
cpe:2.3:o:apple:watchos:*:*:*:*:*:*:*:*
Версия до 9.1 (исключая)
Конфигурация 10

Одно из

cpe:2.3:a:stormshield:stormshield_network_security:*:*:*:*:*:*:*:*
Версия от 3.7.31 (включая) до 3.7.34 (исключая)
cpe:2.3:a:stormshield:stormshield_network_security:*:*:*:*:*:*:*:*
Версия от 3.11.0 (включая) до 3.11.22 (исключая)
cpe:2.3:a:stormshield:stormshield_network_security:*:*:*:*:*:*:*:*
Версия от 4.3.0 (включая) до 4.3.16 (исключая)
cpe:2.3:a:stormshield:stormshield_network_security:*:*:*:*:*:*:*:*
Версия от 4.6.0 (включая) до 4.6.3 (исключая)

EPSS

Процентиль: 100%
0.92678
Критический

9.8 Critical

CVSS3

Дефекты

CWE-787
CWE-120

Связанные уязвимости

CVSS3: 9.8
ubuntu
почти 3 года назад

zlib through 1.2.12 has a heap-based buffer over-read or buffer overflow in inflate in inflate.c via a large gzip header extra field. NOTE: only applications that call inflateGetHeader are affected. Some common applications bundle the affected zlib source code but may be unable to call inflateGetHeader (e.g., see the nodejs/node reference).

CVSS3: 7
redhat
почти 3 года назад

zlib through 1.2.12 has a heap-based buffer over-read or buffer overflow in inflate in inflate.c via a large gzip header extra field. NOTE: only applications that call inflateGetHeader are affected. Some common applications bundle the affected zlib source code but may be unable to call inflateGetHeader (e.g., see the nodejs/node reference).

CVSS3: 9.8
msrc
почти 3 года назад

Описание отсутствует

CVSS3: 9.8
debian
почти 3 года назад

zlib through 1.2.12 has a heap-based buffer over-read or buffer overfl ...

suse-cvrf
почти 3 года назад

Security update for zlib

EPSS

Процентиль: 100%
0.92678
Критический

9.8 Critical

CVSS3

Дефекты

CWE-787
CWE-120
Уязвимость CVE-2022-37434