Missing CRL sanity check in OpenSSL and Oracle VM VirtualBox - CVE-2016-7052

 

Missing CRL sanity check in OpenSSL and Oracle VM VirtualBox - CVE-2016-7052

Published: September 26, 2016 / Updated: January 5, 2017


Vulnerability identifier: #VU660
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2016-7052
CWE-ID: CWE-476
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to cause a denial of service.

The vulnerability exists due to incorrect implementation of CRL sanity check in version 1.0.2i. Any attempt to use CRLs results in null pointe exception and crashes the process.


Affected software

OpenSSL
Oracle VM VirtualBox
Arch Linux
Gentoo Linux
Slackware Linux
Fedora
Opensuse
openssl (Alpine package)
dev-libs/openssl
openssl
FOS Firmware
Network Advisor

How to mitigate CVE-2016-7052

Update to version 1.0.2j.


openssl (Alpine package) - update to 1.0.2j-r0
dev-libs/openssl - update to 1.0.2j
openssl - addressed in versions 1.0.2j-1.fc23, 1.0.2j-1.fc24, 1.0.2j-1.fc25
FOS Firmware - addressed in versions 7.4.2a, 8.01c
Network Advisor - update to 14.0.2

External References

Related Security Bulletins