libssh2: Out-of-bounds reads with specially crafted SFTP packets
Published Mar 25, 2019
9.1
CRITICALCVSS 3.0
EPSS 5.12%
Description
An out of bounds read flaw was discovered in libssh2 before 1.8.1 in the way SFTP packets with empty payloads are parsed. A remote attacker who compromises a SSH server may be able to cause a Denial of Service or read data in the client memory.
Affected products
-
- Version 1.8.1StatusaffectedConstraints-
- Version
Default status is the baseline for the product, each version can override it (e.g. patched versions marked unaffected).
| Vendor | Product | Default status | Versions | ||||||
|---|---|---|---|---|---|---|---|---|---|
| The libssh2 Project | Libssh2 | n/a |
|
Configuration 2
- 8.0
Configuration 3
- n/a
No data.
Red Hat Enterprise Linux 6
libssh2
Will not fix
Red Hat Enterprise Linux 7
libssh2
Will not fix
Red Hat Enterprise Linux 8
virt:rhel/libssh2
Will not fix
Red Hat Enterprise Linux 8 Advanced Virtualization
virt:8.0.0/libssh2
Not affected
Red Hat Virtualization 4
redhat-virtualization-host
Will not fix
Red Hat Virtualization 4
rhvm-appliance
Will not fix
| Product | Package | State | Advisory |
|---|---|---|---|
| Red Hat Enterprise Linux 6 | libssh2 | Will not fix | n/a |
| Red Hat Enterprise Linux 7 | libssh2 | Will not fix | n/a |
| Red Hat Enterprise Linux 8 | virt:rhel/libssh2 | Will not fix | n/a |
| Red Hat Enterprise Linux 8 Advanced Virtualization | virt:8.0.0/libssh2 | Not affected | n/a |
| Red Hat Virtualization 4 | redhat-virtualization-host | Will not fix | n/a |
| Red Hat Virtualization 4 | rhvm-appliance | Will not fix | n/a |
No package ranges for this CVE.
Remediation
Red Hat statement
This flaw was present in libssh2 packages included in Red Hat Virtualization Hypervisor and Management Appliance, however libssh2 in these hosts is never exposed to malicious clients or servers.
References (16)
- http://lists.opensuse.org/opensuse-security-announce/2019-03/msg00040.html vendor-advisoryx_refsource_SUSEMailing ListThird Party Advisory
- http://lists.opensuse.org/opensuse-security-announce/2019-04/msg00003.html vendor-advisoryx_refsource_SUSEThird Party Advisory
- http://lists.opensuse.org/opensuse-security-announce/2019-06/msg00072.html vendor-advisoryx_refsource_SUSE
- https://access.redhat.com/security/cve/CVE-2019-3860 Vendor Advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=1687310 Issue Tracking
- https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-3860 x_refsource_CONFIRMIssue TrackingThird Party Advisory
- https://lists.debian.org/debian-lts-announce/2019/03/msg00032.html mailing-listx_refsource_MLISTThird Party Advisory
- https://lists.debian.org/debian-lts-announce/2019/07/msg00028.html mailing-listx_refsource_MLIST
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/5DK6VO2CEUTAJFYIKWNZKEKYMYR3NO2O/ vendor-advisoryx_refsource_FEDORA
- https://nvd.nist.gov/vuln/detail/CVE-2019-3860
- https://seclists.org/bugtraq/2019/Apr/25 mailing-listx_refsource_BUGTRAQ
- https://security.netapp.com/advisory/ntap-20190327-0005/ x_refsource_CONFIRMThird Party Advisory
- https://www.cve.org/CVERecord?id=CVE-2019-3860
- https://www.debian.org/security/2019/dsa-4431 vendor-advisoryx_refsource_DEBIAN
- https://www.libssh2.org/CVE-2019-3860.html x_refsource_MISCPatchVendor Advisory
- https://www.oracle.com/technetwork/security-advisory/cpuoct2019-5072832.html x_refsource_MISC
Change history (0)
No recorded changes yet.