Memory leak in QEMU - CVE-2019-9824

 

Memory leak in QEMU - CVE-2019-9824

Published: April 18, 2019


Vulnerability identifier: #VU18303
CSH Severity: Low
CVSS v4: 4.8 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2019-9824
CWE-ID: CWE-401
Exploitation vector: Local access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a local user to gain access to sensitive information on the system.

The vulnerability exists due memory leak within the SLiRP networking implementation. A local user can read uninitialised stack memory contents.


Affected software

QEMU
Red Hat Virtualization Manager
Amazon Linux AMI
Gentoo Linux
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux for Scientific Computing
Red Hat Enterprise Linux for x86_64
Opensuse
Fedora
Red Hat Virtualization for IBM Power LE
Red Hat Virtualization
Red Hat OpenStack
Red Hat OpenStack for IBM Power
qemu-kvm-rhev (Red Hat package)
qemu

How to mitigate CVE-2019-9824

Install updates from vendor's website.

qemu-kvm-rhev (Red Hat package) - update to 2.12.0-33.el7
qemu - update to 3.1.0-9.fc30

External References

Related Security Bulletins