Missing CRL sanity check in OpenSSL and Oracle VM VirtualBox - CVE-2016-7052
Published: September 26, 2016 / Updated: January 5, 2017
Vulnerability identifier: #VU660
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2016-7052
CWE-ID: CWE-476
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to cause a denial of service.
The vulnerability exists due to incorrect implementation of CRL sanity check in version 1.0.2i. Any attempt to use CRLs results in null pointe exception and crashes the process.
Affected software
OpenSSL
Oracle VM VirtualBox
Arch Linux
Gentoo Linux
Slackware Linux
Fedora
Opensuse
openssl (Alpine package)
dev-libs/openssl
openssl
FOS Firmware
Network Advisor
Oracle VM VirtualBox
Arch Linux
Gentoo Linux
Slackware Linux
Fedora
Opensuse
openssl (Alpine package)
dev-libs/openssl
openssl
FOS Firmware
Network Advisor
How to mitigate CVE-2016-7052
Update to version 1.0.2j.
openssl (Alpine package) - update to 1.0.2j-r0
dev-libs/openssl - update to 1.0.2j
openssl - addressed in versions 1.0.2j-1.fc23, 1.0.2j-1.fc24, 1.0.2j-1.fc25
FOS Firmware - addressed in versions 7.4.2a, 8.01c
Network Advisor - update to 14.0.2
dev-libs/openssl - update to 1.0.2j
openssl - addressed in versions 1.0.2j-1.fc23, 1.0.2j-1.fc24, 1.0.2j-1.fc25
FOS Firmware - addressed in versions 7.4.2a, 8.01c
Network Advisor - update to 14.0.2
External References
Related Security Bulletins
- Two vulnerabilities in OpenSSL
- Arch Linux update for openssl
- Arch Linux update for lib32-openssl
- Slackware Linux update for openssl
- openSUSE update for openssl-steam
- Missing CRL sanity check in openssl (Alpine package)
- Multiple vulnerabilities in IBM FOS Firmware
- Gentoo update for OpenSSL
- Fedora 24 update for openssl
- Fedora 23 update for openssl
- Fedora 25 update for openssl