Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2013-7424

Опубликовано: 27 янв. 2015
Источник: redhat
CVSS2: 5.1
EPSS Низкий

Уязвимость отказа в обслуживании (DoS) и возможного выполнения произвольного кода в функции "getaddrinfo" в glibc, связанная с флагом "AI_IDN"

Описание

Обнаружена уязвимость некорректного освобождения памяти (invalid free) в функции getaddrinfo в glibc, когда библиотека скомпилирована с поддержкой libidn и используется флаг AI_IDN. Злоумышленники, зависящие от контекста (context-dependent), могут вызвать отказ в обслуживании (некорректное освобождение памяти) или, возможно, выполнить произвольный код через неуказанные векторы атаки. Примером может служить использование интернационализированного доменного имени (IDN) в команде ping6.

Примечание: данная уязвимость затрагивает только приложения, использующие glibc, скомпилированный с поддержкой libidn.

Затронутые версии ПО

  • glibc до версии 2.15

Тип уязвимости

  • Некорректное освобождение памяти
  • Выполнение произвольного кода
  • Отказ в обслуживании (DoS)

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 7glibcNot affected
Red Hat Enterprise Linux Extended Update Support 5.6glibcNot affected
Red Hat Enterprise Linux Extended Update Support 5.9glibcAffected
Red Hat Enterprise Linux Extended Update Support 6.2glibcAffected
Red Hat Enterprise Linux Extended Update Support 6.4glibcAffected
Red Hat Enterprise Linux Extended Update Support 6.5glibcAffected
Red Hat Enterprise Linux 5glibcFixedRHSA-2015:162717.08.2015
Red Hat Enterprise Linux 6glibcFixedRHSA-2014:139113.10.2014

Показывать по

Дополнительная информация

Статус:

Moderate
https://bugzilla.redhat.com/show_bug.cgi?id=1186614glibc: Invalid-free when using getaddrinfo()

EPSS

Процентиль: 73%
0.00794
Низкий

5.1 Medium

CVSS2

Связанные уязвимости

ubuntu
около 10 лет назад

The getaddrinfo function in glibc before 2.15, when compiled with libidn and the AI_IDN flag is used, allows context-dependent attackers to cause a denial of service (invalid free) and possibly execute arbitrary code via unspecified vectors, as demonstrated by an internationalized domain name to ping6.

nvd
около 10 лет назад

The getaddrinfo function in glibc before 2.15, when compiled with libidn and the AI_IDN flag is used, allows context-dependent attackers to cause a denial of service (invalid free) and possibly execute arbitrary code via unspecified vectors, as demonstrated by an internationalized domain name to ping6.

debian
около 10 лет назад

The getaddrinfo function in glibc before 2.15, when compiled with libi ...

github
больше 3 лет назад

The getaddrinfo function in glibc before 2.15, when compiled with libidn and the AI_IDN flag is used, allows context-dependent attackers to cause a denial of service (invalid free) and possibly execute arbitrary code via unspecified vectors, as demonstrated by an internationalized domain name to ping6.

oracle-oval
около 10 лет назад

ELSA-2015-1627: glibc security update (MODERATE)

EPSS

Процентиль: 73%
0.00794
Низкий

5.1 Medium

CVSS2

Уязвимость CVE-2013-7424