Buffer over-read in libarchive - CVE-2017-14166
Published: November 19, 2018
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to a boundary error in libarchive 3.3.2. A remote attacker can trigger xml_data heap-based buffer over-read and application crash via a specially crafted xar archive, related to the mishandling of empty strings in the atol8 function in archive_read_support_format_xar.c.
Affected software
Debian Linux
Gentoo Linux
Fedora
Opensuse
libarchive (Alpine package)
libarchive
Dell EMC Container Storage Modules
IBM MQ Operator
App Connect Enterprise Certified Container
How to mitigate CVE-2017-14166
Dell EMC Container Storage Modules - update to 1.7.0
IBM MQ Operator - addressed in versions 2.0.10, 2.3.2
libarchive - addressed in versions 3.3.3-1.fc28, 3.3.3-1.fc29
App Connect Enterprise Certified Container - update to 5.1.0
External References
Related Security Bulletins
- Multiple vulnerabilities in libarchive
- OpenSUSE Linux update for libarchive
- Debian update for libarchive
- Gentoo update for libarchive
- Buffer over-read in libarchive (Alpine package)
- Multiple vulnerabilities in IBM MQ Operator
- Buffer over-read in IBM App Connect Enterprise Certified Container
- Multiple vulnerabilities in Dell Container Storage Modules
- Fedora 29 update for libarchive
- Fedora 28 update for libarchive