Heap-based buffer overflow in protobuf - CVE-2015-5237

 

Heap-based buffer overflow in protobuf - CVE-2015-5237

Published: December 10, 2022


Vulnerability identifier: #VU70097
CSH Severity: High
CVSS v4: 9.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2015-5237
CWE-ID: CWE-122
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to execute arbitrary code on the target system.

The vulnerability exists due to a boundary error. A remote attacker can pass specially crafted data to the application, trigger a heap-based buffer overflow and execute arbitrary code on the target system.

Successful exploitation of this vulnerability may result in complete compromise of vulnerable system.


Affected software

protobuf
DataStage on Cloud Pak for Data
IBM Cloud Pak for Watson AIOps
Splunk User Behavior Analytics (UBA)
Splunk Enterprise
Ubuntu
libprotobuf-lite9v5 (Ubuntu package)
python-protobuf (Ubuntu package)
libprotobuf9v5 (Ubuntu package)
protobuf-compiler (Ubuntu package)
libprotoc9v5 (Ubuntu package)
watsonx.data
IBM Security Verify Access
IBM Cognos Analytics

How to mitigate CVE-2015-5237

Install updates from vendor's website.

protobuf - update to 3.4.0
DataStage on Cloud Pak for Data - update to 4.8.5
Splunk User Behavior Analytics (UBA) - addressed in versions 5.2.1, 5.3.0
Splunk Enterprise - addressed in versions 9.2.8, 9.3.6, 9.4.4, 10.0.1
libprotobuf-lite9v5 (Ubuntu package) - update to Ubuntu Pro (Infra-only)
python-protobuf (Ubuntu package) - update to Ubuntu Pro (Infra-only)
libprotobuf9v5 (Ubuntu package) - update to Ubuntu Pro (Infra-only)
protobuf-compiler (Ubuntu package) - update to Ubuntu Pro (Infra-only)
libprotoc9v5 (Ubuntu package) - update to Ubuntu Pro (Infra-only)
watsonx.data - update to 2.0.3
IBM Cloud Pak for Watson AIOps - update to 3.7.1
IBM Security Verify Access - update to 10.0.7.0
IBM Cognos Analytics - addressed in versions 11.1.7 Fix Pack 7, 11.2.4.1 IF1

External References

Related Security Bulletins