Input validation error in fribidi - CVE-2022-25310

 

Input validation error in fribidi - CVE-2022-25310

Published: April 8, 2022 / Updated: December 2, 2022


Vulnerability identifier: #VU62021
CSH Severity: High
CVSS v4: 9.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-25310
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to execute arbitrary code on the system.

The vulnerability exists due to improper handling of empty input when removing marks from unicode strings. A remote attacker can pass specially crafted input to the application and execute arbitrary code on the target system.


Affected software

fribidi
Amazon Linux AMI
Oracle Linux
SUSE CaaS Platform
SUSE Manager Server
SUSE Manager Proxy
SUSE Linux Enterprise Micro
SUSE Enterprise Storage
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for ARM 64
SUSE Linux Enterprise Software Development Kit
SUSE Linux Enterprise Server for SAP Applications
SUSE Linux Enterprise Server
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Module for Basesystem
SUSE Linux Enterprise Module for Desktop Applications
SUSE Linux Enterprise Desktop
openSUSE Leap
Ubuntu
openEuler
Fedora
Isolation Segment
VMware Tanzu Application Service for VMs
Migration Toolkit for Runtimes
App Connect Enterprise Certified Container
Red Hat Migration Toolkit for Applications
Red Hat OpenShift Dev Spaces
cflinuxfs3
Robotic Process Automation for Cloud Pak
OpenShift API for Data Protection (OADP)
Migration Toolkit for Containers
Red Hat OpenShift Container Platform
libfribidi-bin (Ubuntu package)
libfribidi0 (Ubuntu package)
fribidi-debugsource
fribidi-devel
fribidi
fribidi-32bit
fribidi-debuginfo
fribidi-debuginfo-32bit
libfribidi0
libfribidi0-debuginfo
libfribidi0-32bit
libfribidi0-32bit-debuginfo
fribidi (Red Hat package)
libfribidi-dev (Ubuntu package)
mingw-fribidi
VMware Tanzu Operations Manager
OpenShift Virtualization

How to mitigate CVE-2022-25310

Install updates from vendor's website.

fribidi - update to 1.0.12
Isolation Segment - addressed in versions 2.7.44, 2.10.24, 2.11.13, 2.12.7
VMware Tanzu Application Service for VMs - addressed in versions 2.7.49, 2.10.31, 2.11.19, 2.12.12
cflinuxfs3 - update to 0.282.0
Migration Toolkit for Runtimes - update to 1.0.1
OpenShift API for Data Protection (OADP) - update to 1.1.2
Migration Toolkit for Containers - update to 1.7.6
Red Hat Migration Toolkit for Applications - update to 6.0.1
libfribidi-bin (Ubuntu package) - addressed in versions Ubuntu Pro, 0.19.7-2ubuntu0.1, 1.0.8-2ubuntu0.1, 1.0.8-2ubuntu2.1, 1.0.8-2ubuntu3.1
libfribidi0 (Ubuntu package) - addressed in versions Ubuntu Pro, 0.19.7-2ubuntu0.1, 1.0.8-2ubuntu0.1, 1.0.8-2ubuntu2.1, 1.0.8-2ubuntu3.1
fribidi-debugsource - addressed in versions 0.19.2-14.3.1, 0.19.6-150000.3.3.1, 1.0.5-150200.3.6.1, 1.0.10-150400.3.3.1
fribidi-devel - addressed in versions 0.19.2-14.3.1, 0.19.6-150000.3.3.1, 1.0.5-150200.3.6.1, 1.0.10-150400.3.3.1
fribidi - addressed in versions 0.19.2-14.3.1, 0.19.6-150000.3.3.1, 1.0.5-150200.3.6.1, 1.0.10-150400.3.3.1
fribidi-32bit - update to 0.19.2-14.3.1
fribidi-debuginfo - addressed in versions 0.19.2-14.3.1, 0.19.6-150000.3.3.1, 1.0.5-150200.3.6.1, 1.0.10-150400.3.3.1
fribidi-debuginfo-32bit - update to 0.19.2-14.3.1
libfribidi0 - addressed in versions 0.19.6-150000.3.3.1, 1.0.5-150200.3.6.1, 1.0.10-150400.3.3.1
libfribidi0-debuginfo - addressed in versions 0.19.6-150000.3.3.1, 1.0.5-150200.3.6.1, 1.0.10-150400.3.3.1
libfribidi0-32bit - addressed in versions 0.19.6-150000.3.3.1, 1.0.5-150200.3.6.1, 1.0.10-150400.3.3.1
libfribidi0-32bit-debuginfo - addressed in versions 0.19.6-150000.3.3.1, 1.0.5-150200.3.6.1, 1.0.10-150400.3.3.1
fribidi (Red Hat package) - addressed in versions 1.0.4-9.el8, 1.0.10-6.el9.2
libfribidi-dev (Ubuntu package) - update to 1.0.8-2ubuntu3.1
fribidi-devel - update to 1.0.10-2
fribidi-debugsource - update to 1.0.10-2
fribidi-debuginfo - update to 1.0.10-2
fribidi - update to 1.0.10-2
mingw-fribidi - addressed in versions 1.0.10-5.fc34, 1.0.10-5.fc35, 1.0.11-4.fc36
fribidi - update to 1.0.11-3
fribidi - addressed in versions 1.0.11-3.fc34, 1.0.11-3.fc35, 1.0.11-3.fc36, 1.0.11-3.fc37
VMware Tanzu Operations Manager - update to 2.10.55
Red Hat OpenShift Dev Spaces - update to 3.16.0
OpenShift Virtualization - addressed in versions 4.11.1, 4.12.0
Red Hat OpenShift Container Platform - update to 4.13.45
Robotic Process Automation for Cloud Pak - addressed in versions 21.0.7.1, 23.0.1

External References

Related Security Bulletins