Use-after-free in gpgme - CVE-2020-8945
Published: February 21, 2020 / Updated: March 17, 2020
Vulnerability details
The vulnerability allows a remote attacker to compromise vulnerable system.
The vulnerability exists due to a use-after-free error, as demonstrated by use for container image pulls by Docker or CRI-O. A remote attacker can crash the target system, or cause potential code execution for Go applications that use this library under certain conditions during GPG signature verification.
Affected software
skopeo (Red Hat package)
cri-o (Red Hat package)
podman (Red Hat package)
docker (Red Hat package)
conmon (Red Hat package)
openshift (Red Hat package)
openshift-clients (Red Hat package)
openshift-ansible (Red Hat package)
machine-config-daemon (Red Hat package)
atomic-openshift-service-idler (Red Hat package)
atomic-enterprise-service-catalog (Red Hat package)
openshift-kuryr (Red Hat package)
skopeo
podman
podman-remote
podman-tests
podman-docker
buildah (Red Hat package)
cri-o
origin
Red Hat OpenShift Container Platform
Red Hat Enterprise Linux for Power, little endian
Anolis OS
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Server
Fedora
Sun Java Studio Enterprise
How to mitigate CVE-2020-8945
skopeo (Red Hat package) - update to 0.1.40-7.el7_8
cri-o (Red Hat package) - addressed in versions 1.16.4-1.dev.rhaos4.3.git9238eee.el7, 1.16.4-1.dev.rhaos4.3.git9238eee.el8, 1.17.4-8.dev.rhaos4.4.git5f5c5e4.el7, 1.17.4-8.dev.rhaos4.4.git5f5c5e4.el8
podman (Red Hat package) - update to 1.6.4-18.el7_8
docker (Red Hat package) - update to 1.13.1-161.git64e9980.el7_8
conmon (Red Hat package) - addressed in versions 2.0.8-3.rhaos4.3.el7, 2.0.9-3.rhaos4.3.el8
Red Hat OpenShift Container Platform - addressed in versions 4.1.38, 4.2.22, 4.3.5, 4.3.8, 4.3.9, 4.4.3
openshift (Red Hat package) - addressed in versions 4.3.10-202003300855.git.0.da48c1d.el7, 4.3.10-202003300855.git.0.da48c1d.el8, 4.4.0-202007090832.p0.git.0.bc32fb1.el7, 4.4.0-202007090832.p0.git.0.bc32fb1.el8, 4.5.0-202007012112.p0.git.0.582d7fc.el7, 4.5.0-202007012112.p0.git.0.582d7fc.el8
openshift-clients (Red Hat package) - addressed in versions 4.2.32-202005020632.git.1.1b0fab9.el8, 4.3.7-202003130552.git.0.6027a27.el7, 4.3.7-202003130552.git.0.6027a27.el8, 4.3.10-202003300001.git.0.e43c148.el8, 4.3.10-202003300415.git.0.3576c99.el7
openshift-ansible (Red Hat package) - update to 4.3.10-202003300415.git.0.6fe3ef9.el7
machine-config-daemon (Red Hat package) - addressed in versions 4.3.10-202003300415.git.0.56d6ae0.el8, 4.4.0-202007092124.p0.git.2349.08d34d1.el8, 4.5.0-202007012112.p0.git.2527.d12c3da.el8
atomic-openshift-service-idler (Red Hat package) - update to 4.3.10-202003300415.git.13.ac05c4a.el7
atomic-enterprise-service-catalog (Red Hat package) - update to 4.3.10-202003300415.git.0.68d5fb7.el7
openshift-kuryr (Red Hat package) - update to 4.3.10-202003300855.git.0.07e6ba6.el8
skopeo - addressed in versions 0.1.41-1.fc30, 0.1.41-1.fc31
podman - update to 1.6.4-36
podman-remote - update to 1.6.4-36
podman-tests - update to 1.6.4-36
podman-docker - update to 1.6.4-36
podman - addressed in versions 1.8.0-2.fc30, 1.8.0-3.fc30, 1.8.0-4.fc30
buildah (Red Hat package) - update to 1.11.6-8.el7_8
cri-o - addressed in versions 1.14-3020200226174119.a5b0195c, 1.14-3120200226174119.f636be4b
origin - update to 3.11.2-1.fc32
External References
Related Security Bulletins
- Use-after-free in gpgme package for GPGME library
- Multiple vulnerabilities in OpenShift Container Platform
- Multiple vulnerabilities in OpenShift Container Platform
- Red Hat update for OpenShift Container Platform 4.2.22 skopeo
- Use-after-free in gpgme in Red Hat OpenShift Container Platform
- Red Hat OpenShift Container Platform 4.3 update for openshift-clients
- Red Hat Enterprise Linux 7 Extras update for docker
- Red Hat Enterprise Linux 7 Extras update for buildah
- Red Hat Enterprise Linux 7 Extras update for skopeo
- Red Hat OpenShift Container Platform 4 update for ose-openshift-controller-manager-container
- Red Hat OpenShift Container Platform 4.4 update for ose-cluster-policy-controller-container
- Red Hat OpenShift Container Platform 4.4 update for cri-o
- Red Hat Enterprise Linux 7 Extras update for podman
- OpenShift Container Platform 4.3.10 packages security update
- Red Hat OpenShift Container Platform 4.2 update for openshift-clients
- Anolis OS update for podman
- Red Hat OpenShift Container Platform 4 update for machine-config-daemon and openshift
- Red Hat OpenShift Container Platform 4 update for machine-config-daemon and openshift
- Fedora 30 update for podman
- Fedora 31 update for skopeo
- Fedora 30 update for skopeo
- Fedora 30 Modular update for cri-o
- Fedora 31 Modular update for cri-o
- Fedora 30 update for podman
- Fedora 30 update for podman
- Fedora 32 update for origin