Input validation error in rsyslog - CVE-2018-16881

 

Input validation error in rsyslog - CVE-2018-16881

Published: February 14, 2019


Vulnerability identifier: #VU17698
CSH Severity: Low
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2018-16881
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists in the imptcp module due to insufficient validation of user-supplied input. A remote attacker can send a specially crafted message to the imptcp socket that submits malicious input and cause the affected software to crash, resulting in a DoS condition.


Affected software

rsyslog
VMware Tanzu Application Service for VMs
Isolation Segment
Red Hat Virtualization
Red Hat Virtualization Host
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Scientific Computing
Ubuntu
Opensuse
rsyslog (Ubuntu package)

How to mitigate CVE-2018-16881

Update to version 8.27.

rsyslog - update to 8.27
rsyslog (Ubuntu package) - update to 8.16.01ubuntu3.1+esm1

External References

Related Security Bulletins