Input validation error in Debian Linux - CVE-2015-8476

 

Input validation error in Debian Linux - CVE-2015-8476

Published: December 16, 2015 / Updated: August 9, 2020


Vulnerability identifier: #VU40577
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2015-8476
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote non-authenticated attacker to manipulate data.

Multiple CRLF injection vulnerabilities in PHPMailer before 5.2.14 allow attackers to inject arbitrary SMTP commands via CRLF sequences in an (1) email address to the validateAddress function in class.phpmailer.php or (2) SMTP command to the sendCommand function in class.smtp.php, a different vulnerability than CVE-2012-0796.


Affected software

Debian Linux
Fedora
php-PHPMailer

How to mitigate CVE-2015-8476

Install update from vendor's website.

php-PHPMailer - addressed in versions 5.2.14-1.fc22, 5.2.14-1.fc23, 5.2.16-2.el6, 5.2.16-2.el7

External References

Related Security Bulletins