Input validation error - CVE-2014-1235
Published: August 7, 2017 / Updated: August 3, 2020
Vulnerability identifier: #VU33100
CSH Severity: Medium
CVSS v4: 8.4 [CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2014-1235
CWE-ID: CWE-20
Exploitation vector: Local access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows remote attackers to perform a denial of service (DoS) attack.
The vulnerability exists due to insufficient validation of user-supplied input. A remote attacker can execute arbitrary code or cause a denial of service (application crash) via a crafted file.
Affected software
Amazon Linux AMI
Gentoo Linux
Fedora
graphviz (Alpine package)
nagios (Alpine package)
graphviz
Gentoo Linux
Fedora
graphviz (Alpine package)
nagios (Alpine package)
graphviz
How to mitigate CVE-2014-1235
Cybersecurity Help is currently unaware of any official solution to address this vulnerability.
graphviz (Alpine package) - update to 2.34.0-r2
nagios (Alpine package) - update to 3.4.4-r1
graphviz - update to 2.12-10.el5
nagios (Alpine package) - update to 3.4.4-r1
graphviz - update to 2.12-10.el5
External References
- http://seclists.org/oss-sec/2014/q1/54
- http://www.securityfocus.com/bid/64736
- https://bugzilla.redhat.com/show_bug.cgi?id=1050871
- https://exchange.xforce.ibmcloud.com/vulnerabilities/90198
- https://github.com/ellson/graphviz/commit/d266bb2b4154d11c27252b56d86963aef4434750
- https://security.gentoo.org/glsa/201702-06