Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2014-3538

Опубликовано: 27 июн. 2014
Источник: redhat
CVSS2: 4.3

Уязвимость отказа в обслуживании (DoS) в file, вызванная некорректным ограничением объема данных при регулярном поиске

Описание

Обнаружена уязвимость в file, связанная с тем, что программа не ограничивает объем данных, считываемых во время выполнения регулярного поиска. Это позволяет удалённым злоумышленникам вызвать отказ в обслуживании (чрезмерное потребление ресурсов процессора) через специально созданный файл, который инициирует откат (backtracking) при обработке правила awk.

Примечание: данная уязвимость возникла из-за неполного исправления CVE-2013-7345.

Также были обнаружены несколько проблем в правилах регулярных выражений расширения File Information (fileinfo), используемых для определения различных типов файлов. Удалённый злоумышленник мог использовать эти проблемы для того, чтобы заставить PHP-приложение, использующее fileinfo, чрезмерно потреблять ресурсы процессора.

Затронутые версии ПО

  • file до версии 5.19

Тип уязвимости

  • Чрезмерное потребление ресурсов процессора (CPU consumption)
  • Отказ в обслуживании (DoS)

Идентификаторы

  • Связанная проблема: CVE-2013-7345 (неполное исправление)

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat Enterprise Linux 5cdrtoolsNot affected
Red Hat Enterprise Linux 5fileNot affected
Red Hat Enterprise Linux 5phpNot affected
Red Hat Enterprise Linux 5php53Not affected
Red Hat Enterprise Linux 5rpmNot affected
Red Hat Enterprise Linux 6phpNot affected
Red Hat Enterprise Linux 6fileFixedRHSA-2016:076010.05.2016
Red Hat Enterprise Linux 7phpFixedRHSA-2014:132730.09.2014
Red Hat Enterprise Linux 7fileFixedRHSA-2015:215519.11.2015
Red Hat Software Collections 1 for Red Hat Enterprise Linux 6php54-phpFixedRHSA-2014:176530.10.2014

Показывать по

Дополнительная информация

Статус:

Moderate
https://bugzilla.redhat.com/show_bug.cgi?id=1098222file: unrestricted regular expression matching

4.3 Medium

CVSS2

Связанные уязвимости

ubuntu
почти 11 лет назад

file before 5.19 does not properly restrict the amount of data read during a regex search, which allows remote attackers to cause a denial of service (CPU consumption) via a crafted file that triggers backtracking during processing of an awk rule. NOTE: this vulnerability exists because of an incomplete fix for CVE-2013-7345.

nvd
почти 11 лет назад

file before 5.19 does not properly restrict the amount of data read during a regex search, which allows remote attackers to cause a denial of service (CPU consumption) via a crafted file that triggers backtracking during processing of an awk rule. NOTE: this vulnerability exists because of an incomplete fix for CVE-2013-7345.

debian
почти 11 лет назад

file before 5.19 does not properly restrict the amount of data read du ...

github
около 3 лет назад

file before 5.19 does not properly restrict the amount of data read during a regex search, which allows remote attackers to cause a denial of service (CPU consumption) via a crafted file that triggers backtracking during processing of an awk rule. NOTE: this vulnerability exists because of an incomplete fix for CVE-2013-7345.

fstec
почти 11 лет назад

Уязвимость программного обеспечения PHP, позволяющая удаленному злоумышленнику нарушить доступность защищаемой информации

4.3 Medium

CVSS2