Уязвимость CVE-2017-9502: Информация

Описание

In curl before 7.54.1 on Windows and DOS, libcurl's default protocol function, which is the logic that allows an application to set which protocol libcurl should attempt to use when given a URL without a scheme part, had a flaw that could lead to it overwriting a heap based memory buffer with seven bytes. If the default protocol is specified to be FILE or a file: URL lacks two slashes, the given "URL" starts with a drive letter, and libcurl is built for Windows or DOS, then libcurl would copy the path 7 bytes off, so that the end of the given path would write beyond the malloc buffer (7 bytes being the length in bytes of the ascii string "file://").

Важность: MEDIUM (5,3) Вектор: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

Опубликовано: 14 июня 2017 г.
Изменено: 8 июля 2017 г.
Идентификатор типа ошибки: CWE-119

Исправленные пакеты

Имя пакета
Ветка
Исправлено в версии
Версия в репозитории
Errata ID
№ Задания
Состояние
curlsisyphus7.54.1-alt1.S18.7.1-alt2ALT-PU-2017-1726-1184210Исправлено
curlp107.54.1-alt1.S18.7.1-alt2ALT-PU-2017-1726-1184210Исправлено
curlp97.54.1-alt1.S17.79.0-alt2ALT-PU-2017-1726-1184210Исправлено
curlp87.54.1-alt1.M80P.17.65.0-alt1ALT-PU-2017-1921-1185676Исправлено
curlc10f17.54.1-alt1.S18.6.0-alt1ALT-PU-2017-1726-1184210Исправлено
curlc9f27.54.1-alt1.S18.6.0-alt1ALT-PU-2017-1726-1184210Исправлено
curlc77.56.1-alt1.M70C.1.17.56.1-alt1.M70C.1.1ALT-PU-2018-1442-1202075Исправлено

Ссылки на рекомендации, решения и инструменты

Ссылка
Ресурс
https://curl.haxx.se/docs/adv_20170614.html
  • Vendor Advisory
http://openwall.com/lists/oss-security/2017/06/14/1
  • Mailing List
  • Third Party Advisory
99120
  • Third Party Advisory
  • VDB Entry
1038697
      1. Конфигурация 1

        cpe:2.3:a:haxx:curl:*:*:*:*:*:*:*:*
        End including
        7.54.0