Infinite loop in Binutils - CVE-2019-17450

 

Infinite loop in Binutils - CVE-2019-17450

Published: January 21, 2020


Vulnerability identifier: #VU24444
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2019-17450
CWE-ID: CWE-835
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.

The vulnerability exists due to infinite loop when processing ELF files within the find_abstract_instance() function in dwarf2.c in the Binary File Descriptor (BFD) library (aka libbfd). A remote attacker can consume all available system resources and cause denial of service conditions.


Affected software

Binutils
Gentoo Linux
HPE Helion Openstack
SUSE OpenStack Cloud
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for ARM 64
SUSE OpenStack Cloud Crowbar
SUSE Linux Enterprise Server
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise Software Development Kit
Opensuse
binutils (Red Hat package)
libctf0-debuginfo
cross-spu-binutils-debugsource
cross-spu-binutils-debuginfo
cross-spu-binutils
cross-ppc-binutils-debugsource
cross-ppc-binutils-debuginfo
cross-ppc-binutils
binutils-gold-debuginfo
binutils-gold
libctf0
libctf-nobfd0-debuginfo
libctf-nobfd0
binutils-devel
binutils-debugsource
binutils-debuginfo
binutils

How to mitigate CVE-2019-17450

Install updates from vendor's website.

Binutils - update to 2.33.1
binutils (Red Hat package) - update to 2.30-79.el8
libctf0-debuginfo - update to 2.37-9.39.1
cross-spu-binutils-debugsource - update to 2.37-9.39.1
cross-spu-binutils-debuginfo - update to 2.37-9.39.1
cross-spu-binutils - update to 2.37-9.39.1
cross-ppc-binutils-debugsource - update to 2.37-9.39.1
cross-ppc-binutils-debuginfo - update to 2.37-9.39.1
cross-ppc-binutils - update to 2.37-9.39.1
binutils-gold-debuginfo - update to 2.37-9.39.1
binutils-gold - update to 2.37-9.39.1
libctf0 - update to 2.37-9.39.1
libctf-nobfd0-debuginfo - update to 2.37-9.39.1
libctf-nobfd0 - update to 2.37-9.39.1
binutils-devel - update to 2.37-9.39.1
binutils-debugsource - update to 2.37-9.39.1
binutils-debuginfo - update to 2.37-9.39.1
binutils - update to 2.37-9.39.1

External References

Related Security Bulletins