Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2014-3505

Опубликовано: 06 авг. 2014
Источник: redhat
CVSS2: 5

Уязвимость двойного освобождения памяти (double free) в файле "d1_both.c" реализации DTLS в OpenSSL, позволяющая удаленно вызвать отказ в обслуживании (DoS)

Описание

Обнаружена уязвимость двойного освобождения памяти (double free) в файле d1_both.c реализации протокола DTLS в OpenSSL. Удалённые злоумышленники могут вызвать отказ в обслуживании (аварийное завершение работы приложения) через специально созданные пакеты DTLS, которые инициируют условие ошибки. Также возможно чрезмерное потребление памяти.

Затронутые версии ПО

  • OpenSSL 0.9.8 до версии 0.9.8zb
  • OpenSSL 1.0.0 до версии 1.0.0n
  • OpenSSL 1.0.1 до версии 1.0.1i

Тип уязвимости

  • Двойное освобождение памяти (Double free)
  • Аварийное завершение работы приложения (application crash)
  • Отказ в обслуживании (DoS)

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 5openssl097aNot affected
Red Hat Enterprise Linux 6openssl098eAffected
Red Hat Enterprise Linux 7openssl098eAffected
Red Hat Enterprise Virtualization 3mingw-virt-viewerAffected
Red Hat JBoss Enterprise Application Platform 5opensslWill not fix
Red Hat JBoss Enterprise Web Server 1opensslWill not fix
Red Hat Enterprise Linux 5opensslFixedRHSA-2014:105313.08.2014
Red Hat Enterprise Linux 6opensslFixedRHSA-2014:105213.08.2014
Red Hat Enterprise Linux 7opensslFixedRHSA-2014:105213.08.2014
Red Hat JBoss Enterprise Application Platform 6.3opensslFixedRHSA-2014:129724.09.2014

Показывать по

Дополнительная информация

Статус:

Moderate
Дефект:
CWE-672
https://bugzilla.redhat.com/show_bug.cgi?id=1127499openssl: DTLS packet processing double free

5 Medium

CVSS2

Связанные уязвимости

ubuntu
почти 12 лет назад

Double free vulnerability in d1_both.c in the DTLS implementation in OpenSSL 0.9.8 before 0.9.8zb, 1.0.0 before 1.0.0n, and 1.0.1 before 1.0.1i allows remote attackers to cause a denial of service (application crash) via crafted DTLS packets that trigger an error condition.

nvd
почти 12 лет назад

Double free vulnerability in d1_both.c in the DTLS implementation in OpenSSL 0.9.8 before 0.9.8zb, 1.0.0 before 1.0.0n, and 1.0.1 before 1.0.1i allows remote attackers to cause a denial of service (application crash) via crafted DTLS packets that trigger an error condition.

debian
почти 12 лет назад

Double free vulnerability in d1_both.c in the DTLS implementation in O ...

github
около 4 лет назад

Double free vulnerability in d1_both.c in the DTLS implementation in OpenSSL 0.9.8 before 0.9.8zb, 1.0.0 before 1.0.0n, and 1.0.1 before 1.0.1i allows remote attackers to cause a denial of service (application crash) via crafted DTLS packets that trigger an error condition.

fstec
почти 12 лет назад

Уязвимость программного обеспечения OpenSSL, позволяющая удаленному злоумышленнику нарушить доступность защищаемой информации

5 Medium

CVSS2