Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2014-3505

Опубликовано: 06 авг. 2014
Источник: redhat
CVSS2: 5
EPSS Средний

Уязвимость двойного освобождения памяти (double free) в файле "d1_both.c" реализации DTLS в OpenSSL, позволяющая удаленно вызвать отказ в обслуживании (DoS)

Описание

Обнаружена уязвимость двойного освобождения памяти (double free) в файле d1_both.c реализации протокола DTLS в OpenSSL. Удалённые злоумышленники могут вызвать отказ в обслуживании (аварийное завершение работы приложения) через специально созданные пакеты DTLS, которые инициируют условие ошибки. Также возможно чрезмерное потребление памяти.

Затронутые версии ПО

  • OpenSSL 0.9.8 до версии 0.9.8zb
  • OpenSSL 1.0.0 до версии 1.0.0n
  • OpenSSL 1.0.1 до версии 1.0.1i

Тип уязвимости

  • Двойное освобождение памяти (Double free)
  • Аварийное завершение работы приложения (application crash)
  • Отказ в обслуживании (DoS)

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 5openssl097aNot affected
Red Hat Enterprise Linux 6openssl098eAffected
Red Hat Enterprise Linux 7openssl098eAffected
Red Hat Enterprise Virtualization 3mingw-virt-viewerAffected
Red Hat JBoss Enterprise Application Platform 5opensslWill not fix
Red Hat JBoss Enterprise Web Server 1opensslWill not fix
Red Hat JBoss Enterprise Web Server 1othersNot affected
Red Hat Enterprise Linux 5opensslFixedRHSA-2014:105313.08.2014
Red Hat Enterprise Linux 6opensslFixedRHSA-2014:105213.08.2014
Red Hat Enterprise Linux 7opensslFixedRHSA-2014:105213.08.2014

Показывать по

Дополнительная информация

Статус:

Moderate
Дефект:
CWE-672
https://bugzilla.redhat.com/show_bug.cgi?id=1127499openssl: DTLS packet processing double free

EPSS

Процентиль: 97%
0.45742
Средний

5 Medium

CVSS2

Связанные уязвимости

ubuntu
почти 11 лет назад

Double free vulnerability in d1_both.c in the DTLS implementation in OpenSSL 0.9.8 before 0.9.8zb, 1.0.0 before 1.0.0n, and 1.0.1 before 1.0.1i allows remote attackers to cause a denial of service (application crash) via crafted DTLS packets that trigger an error condition.

nvd
почти 11 лет назад

Double free vulnerability in d1_both.c in the DTLS implementation in OpenSSL 0.9.8 before 0.9.8zb, 1.0.0 before 1.0.0n, and 1.0.1 before 1.0.1i allows remote attackers to cause a denial of service (application crash) via crafted DTLS packets that trigger an error condition.

debian
почти 11 лет назад

Double free vulnerability in d1_both.c in the DTLS implementation in O ...

github
около 3 лет назад

Double free vulnerability in d1_both.c in the DTLS implementation in OpenSSL 0.9.8 before 0.9.8zb, 1.0.0 before 1.0.0n, and 1.0.1 before 1.0.1i allows remote attackers to cause a denial of service (application crash) via crafted DTLS packets that trigger an error condition.

fstec
почти 11 лет назад

Уязвимость программного обеспечения OpenSSL, позволяющая удаленному злоумышленнику нарушить доступность защищаемой информации

EPSS

Процентиль: 97%
0.45742
Средний

5 Medium

CVSS2