Out-of-bounds read in GNU SASL - CVE-2022-2469
Published: July 25, 2022
Vulnerability details
The vulnerability allows a remote user to perform a denial of service (DoS) attack.
The vulnerability exists due to a boundary condition in the "lib/gssapi/server.c". A remote authenticated GSS-API client can send specially crafted request to the GNU SASL server, trigger an out-of-bounds read error and perform a denial of service (DoS) attack.
Affected software
SUSE Linux Enterprise Module for SUSE Manager Proxy
SUSE Linux Enterprise Module for SUSE Manager Server
SUSE Manager Proxy
SUSE Manager Server
Fedora
Ubuntu
openEuler
gsasl (Ubuntu package)
gsasl (Debian package)
libgsasl
libgsasl-debugsource
libgsasl7
libgsasl7-debuginfo
libgsasl-lang
libgsasl-debuginfo
libgsasl-devel
HPE Moonshot 1500 Chassis Manager
How to mitigate CVE-2022-2469
gsasl (Ubuntu package) - update to Ubuntu Pro
gsasl (Debian package) - addressed in versions 1.8.0-8+deb10u1, 1.10.0-4+deb11u1
libgsasl - addressed in versions 1.8.0-9.el8, 1.10.0-15.el9, 1.10.0-15.el10_1, 1.10.0-15.el10_2, 1.10.0-15.fc42, 1.10.0-15.fc43, 1.10.0-15.fc44
libgsasl-debugsource - addressed in versions 1.8.0-150200.3.3.1, 1.8.0-150300.3.3.1, 1.8.0-150400.3.3.1
libgsasl7 - addressed in versions 1.8.0-150200.3.3.1, 1.8.0-150300.3.3.1, 1.8.0-150400.3.3.1
libgsasl7-debuginfo - addressed in versions 1.8.0-150200.3.3.1, 1.8.0-150300.3.3.1, 1.8.0-150400.3.3.1
libgsasl-lang - addressed in versions 1.8.0-150200.3.3.1, 1.8.0-150300.3.3.1, 1.8.0-150400.3.3.1
libgsasl-debuginfo - addressed in versions 1.8.1-1, 1.8.1-2
libgsasl-debugsource - addressed in versions 1.8.1-1, 1.8.1-2
libgsasl-devel - addressed in versions 1.8.1-1, 1.8.1-2
libgsasl - addressed in versions 1.8.1-1, 1.8.1-2
HPE Moonshot 1500 Chassis Manager - update to 4.0-b43
External References
Related Security Bulletins
- Denial of service in GNU SASL
- Debian update for gsasl
- SUSE update for libgsasl
- SUSE update for libgsasl
- SUSE update for libgsasl
- Ubuntu update for gsasl
- openEuler 22.03 LTS SP3 update for libgsasl
- openEuler 20.03 LTS SP1 update for libgsasl
- openEuler 20.03 LTS SP4 update for libgsasl
- openEuler 22.03 LTS update for libgsasl
- openEuler 22.03 LTS SP1 update for libgsasl
- openEuler 22.03 LTS SP2 update for libgsasl
- Multiple vulnerabilities in HPE Moonshot 1500 Chassis Manager
- Fedora 42 update for libgsasl
- Fedora EPEL 10.2 update for libgsasl
- Fedora EPEL 10.1 update for libgsasl
- Fedora 44 update for libgsasl
- Fedora 43 update for libgsasl
- Fedora EPEL 9 update for libgsasl
- Fedora EPEL 8 update for libgsasl