Resource exhaustion in Binutils - CVE-2018-12641

 

Resource exhaustion in Binutils - CVE-2018-12641

Published: June 22, 2018 / Updated: August 8, 2020


Vulnerability identifier: #VU37018
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2018-12641
CWE-ID: CWE-400
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote non-authenticated attacker to perform a denial of service (DoS) attack.

An issue was discovered in arm_pt in cplus-dem.c in GNU libiberty, as distributed in GNU Binutils 2.30. Stack Exhaustion occurs in the C++ demangling functions provided by libiberty, and there are recursive stack frames: demangle_arm_hp_template, demangle_class_name, demangle_fund_type, do_type, do_arg, demangle_args, and demangle_nested_args. This can occur during execution of nm-new.


Affected software

Binutils
Red Hat Enterprise Linux Server
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, big endian
Red Hat Enterprise Linux for Scientific Computing
Red Hat Enterprise Linux for Power, little endian
binutils (Red Hat package)
Data Computing Appliance (DCA)

How to mitigate CVE-2018-12641

Install update from vendor's website.

binutils (Red Hat package) - update to 2.27-41.base.el7
Data Computing Appliance (DCA) - update to 4.3.0.0

External References

Related Security Bulletins