Integer overflow in HarfBuzz - CVE-2022-33068
Published: July 19, 2022
Vulnerability identifier: #VU65442
CSH Severity: Medium
CVSS v4: 8.7 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2022-33068
CWE-ID: CWE-190
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to integer overflow in hb-ot-shape-fallback.cc. A remote attacker can pass specially crafted data to the application, trigger integer overflow and crash the application.
Affected software
HarfBuzz
PowerStore T
Business Automation Insights
Gentoo Linux
Oracle Linux
Amazon Linux AMI
SUSE Manager Server
SUSE Manager Retail Branch Server
SUSE Manager Proxy
SUSE Linux Enterprise Micro
SUSE Linux Enterprise Storage
SUSE Enterprise Storage
Anolis OS
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for ARM 64
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise Server
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Desktop
SUSE Linux Enterprise Module for Basesystem
SUSE Linux Enterprise Server for SAP Applications
openSUSE Leap
openEuler
Ubuntu
Fedora
IBM Process Mining
IBM Cloud Pak for Business Automation
libharfbuzz0b (Ubuntu package)
libharfbuzz-subset0-32bit-debuginfo
libharfbuzz0-32bit-debuginfo
libharfbuzz0-32bit
libharfbuzz-subset0-32bit
libharfbuzz-icu0-32bit-debuginfo
libharfbuzz-icu0-32bit
libharfbuzz-gobject0-32bit-debuginfo
libharfbuzz-gobject0-32bit
typelib-1_0-HarfBuzz-0_0
libharfbuzz0-debuginfo
libharfbuzz-subset0-debuginfo
libharfbuzz-subset0
libharfbuzz-icu0-debuginfo
libharfbuzz-icu0
libharfbuzz-gobject0-debuginfo
libharfbuzz-gobject0
harfbuzz-tools-debuginfo
harfbuzz-tools
harfbuzz-devel
harfbuzz-debugsource
libharfbuzz0
harfbuzz (Red Hat package)
harfbuzz-icu
harfbuzz
harfbuzz-help
harfbuzz-debuginfo
mingw-harfbuzz
media-libs/harfbuzz
Dell EMC VxRail Appliance
PowerStore T
Business Automation Insights
Gentoo Linux
Oracle Linux
Amazon Linux AMI
SUSE Manager Server
SUSE Manager Retail Branch Server
SUSE Manager Proxy
SUSE Linux Enterprise Micro
SUSE Linux Enterprise Storage
SUSE Enterprise Storage
Anolis OS
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux for Power, little endian
Red Hat Enterprise Linux for ARM 64
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise Server
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Desktop
SUSE Linux Enterprise Module for Basesystem
SUSE Linux Enterprise Server for SAP Applications
openSUSE Leap
openEuler
Ubuntu
Fedora
IBM Process Mining
IBM Cloud Pak for Business Automation
libharfbuzz0b (Ubuntu package)
libharfbuzz-subset0-32bit-debuginfo
libharfbuzz0-32bit-debuginfo
libharfbuzz0-32bit
libharfbuzz-subset0-32bit
libharfbuzz-icu0-32bit-debuginfo
libharfbuzz-icu0-32bit
libharfbuzz-gobject0-32bit-debuginfo
libharfbuzz-gobject0-32bit
typelib-1_0-HarfBuzz-0_0
libharfbuzz0-debuginfo
libharfbuzz-subset0-debuginfo
libharfbuzz-subset0
libharfbuzz-icu0-debuginfo
libharfbuzz-icu0
libharfbuzz-gobject0-debuginfo
libharfbuzz-gobject0
harfbuzz-tools-debuginfo
harfbuzz-tools
harfbuzz-devel
harfbuzz-debugsource
libharfbuzz0
harfbuzz (Red Hat package)
harfbuzz-icu
harfbuzz
harfbuzz-help
harfbuzz-debuginfo
mingw-harfbuzz
media-libs/harfbuzz
Dell EMC VxRail Appliance
How to mitigate CVE-2022-33068
Install updates from vendor's website.
HarfBuzz - update to 4.4.0
IBM Process Mining - update to 1.15.0 IF002
libharfbuzz0b (Ubuntu package) - addressed in versions 2.6.4-1ubuntu4.2, 2.7.4-1ubuntu3.1
libharfbuzz-subset0-32bit-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz0-32bit-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz0-32bit - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-subset0-32bit - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-icu0-32bit-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-icu0-32bit - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-gobject0-32bit-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-gobject0-32bit - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
typelib-1_0-HarfBuzz-0_0 - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz0-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-subset0-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-subset0 - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-icu0-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-icu0 - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-gobject0-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-gobject0 - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
harfbuzz-tools-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
harfbuzz-tools - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
harfbuzz-devel - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
harfbuzz-debugsource - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz0 - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
harfbuzz (Red Hat package) - update to 2.7.4-8.el9
harfbuzz-icu - update to 2.7.4-8.0.1
harfbuzz - update to 2.7.4-8.0.1
harfbuzz-devel - update to 2.7.4-8.0.1
harfbuzz-help - update to 2.8.1-3
harfbuzz-debuginfo - update to 2.8.1-3
harfbuzz-debugsource - update to 2.8.1-3
harfbuzz-devel - update to 2.8.1-3
harfbuzz - update to 2.8.1-3
mingw-harfbuzz - addressed in versions 2.9.1-2.fc35, 3.3.2-2.fc36
PowerStore T - update to 3.5.0.1-2083289
harfbuzz - update to 4.0.0-2.fc36
media-libs/harfbuzz - update to 4.4.0
harfbuzz - update to 7.0.0-2
Dell EMC VxRail Appliance - update to 8.0.000
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3-IF037, 24.0.0-IF003
Business Automation Insights - update to 24.0.0.0.1
IBM Process Mining - update to 1.15.0 IF002
libharfbuzz0b (Ubuntu package) - addressed in versions 2.6.4-1ubuntu4.2, 2.7.4-1ubuntu3.1
libharfbuzz-subset0-32bit-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz0-32bit-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz0-32bit - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-subset0-32bit - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-icu0-32bit-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-icu0-32bit - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-gobject0-32bit-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-gobject0-32bit - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
typelib-1_0-HarfBuzz-0_0 - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz0-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-subset0-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-subset0 - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-icu0-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-icu0 - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-gobject0-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz-gobject0 - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
harfbuzz-tools-debuginfo - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
harfbuzz-tools - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
harfbuzz-devel - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
harfbuzz-debugsource - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
libharfbuzz0 - addressed in versions 2.6.4-150200.3.3.1, 3.4.0-150400.3.3.1
harfbuzz (Red Hat package) - update to 2.7.4-8.el9
harfbuzz-icu - update to 2.7.4-8.0.1
harfbuzz - update to 2.7.4-8.0.1
harfbuzz-devel - update to 2.7.4-8.0.1
harfbuzz-help - update to 2.8.1-3
harfbuzz-debuginfo - update to 2.8.1-3
harfbuzz-debugsource - update to 2.8.1-3
harfbuzz-devel - update to 2.8.1-3
harfbuzz - update to 2.8.1-3
mingw-harfbuzz - addressed in versions 2.9.1-2.fc35, 3.3.2-2.fc36
PowerStore T - update to 3.5.0.1-2083289
harfbuzz - update to 4.0.0-2.fc36
media-libs/harfbuzz - update to 4.4.0
harfbuzz - update to 7.0.0-2
Dell EMC VxRail Appliance - update to 8.0.000
IBM Cloud Pak for Business Automation - addressed in versions 21.0.3-IF037, 24.0.0-IF003
Business Automation Insights - update to 24.0.0.0.1
External References
Related Security Bulletins
- Integer overflow in Harfbuzz
- Ubuntu update for harfbuzz
- SUSE update for harfbuzz
- SUSE update for harfbuzz
- Gentoo update for HarfBuzz
- Red Hat Enterprise Linux 9 update for harfbuzz
- Multiple vulnerabilities in Dell VxRail Appliance components
- Multiple vulnerabilities in Oracle Linux
- Multiple vulnerabilities in Dell PowerStore Family
- openEuler update for harfbuzz
- Amazon Linux AMI update for harfbuzz
- Multiple vulnerabilities in IBM Process Mining
- Multiple vulnerabilities in IBM Business Automation Insights
- Fedora 36 update for harfbuzz
- Fedora 35 update for mingw-harfbuzz
- Fedora 36 update for mingw-harfbuzz
- Anolis OS update for harfbuzz
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation