Input validation error in Binutils - CVE-2017-8421
Published: May 2, 2017 / Updated: August 8, 2020
Vulnerability details
The vulnerability allows a remote non-authenticated attacker to perform a denial of service (DoS) attack.
The function coff_set_alignment_hook in coffcode.h in Binary File Descriptor (BFD) library (aka libbfd), as distributed in GNU Binutils 2.28, has a memory leak vulnerability which can cause memory exhaustion in objdump via a crafted PE file. Additional validation in dump_relocs_in_section in objdump.c can resolve this.
Affected software
Gentoo Linux
Ubuntu
binutils (Ubuntu package)
binutils-multiarch (Ubuntu package)
VMware Tanzu Operations Manager
Isolation Segment
VMware Tanzu Application Service for VMs
Platform Automation Toolkit
How to mitigate CVE-2017-8421
binutils-multiarch (Ubuntu package) - update to Ubuntu Pro (Infra-only)
VMware Tanzu Operations Manager - update to 2.10.65
Isolation Segment - addressed in versions 3.0.19, 4.0.11
VMware Tanzu Application Service for VMs - addressed in versions 3.0.19, 4.0.11
Platform Automation Toolkit - addressed in versions 4.0.13, 4.1.13, 4.2.8, 4.3.5