Error handling in Linux kernel - CVE-2017-16644

 

Error handling in Linux kernel - CVE-2017-16644

Published: December 26, 2017


Vulnerability identifier: #VU9766
CSH Severity: Low
CVSS v4: 6.8 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2017-16644
CWE-ID: CWE-388
Exploitation vector: Local access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a local attacker to cause DoS condition on the target system.

The weakness exists due to an error in the hdpvr_probe function in drivers/media/usb/hdpvr/hdpvr-core.c in the Linux kernel through in the Linux kernel. A local attacker can supply a specially crafted USB device, trigger improper error handling and cause the system to crash.

Successful exploitation of the vulnerability results in denial of service.

Affected software

Linux kernel
Debian Linux
SUSE Linux
Ubuntu
Fedora
linux-image-virtual-lts-xenial (Ubuntu package)
linux-image-lowlatency-lts-xenial (Ubuntu package)
linux-image-generic-lts-xenial (Ubuntu package)
linux-image-generic-lpae-lts-xenial (Ubuntu package)
linux-image-virtual (Ubuntu package)
linux-image-powerpc64-smp (Ubuntu package)
linux-image-powerpc64-emb (Ubuntu package)
linux-image-powerpc-smp (Ubuntu package)
linux-image-powerpc-e500mc (Ubuntu package)
linux-image-lowlatency (Ubuntu package)
linux-image-generic-lpae (Ubuntu package)
linux-image-generic (Ubuntu package)
linux-image-4.4.0-208-powerpc64-smp (Ubuntu package)
linux-image-4.4.0-208-powerpc64-emb (Ubuntu package)
linux-image-4.4.0-208-powerpc-smp (Ubuntu package)
linux-image-4.4.0-208-powerpc-e500mc (Ubuntu package)
linux-image-4.4.0-208-lowlatency (Ubuntu package)
linux-image-4.4.0-208-generic-lpae (Ubuntu package)
linux-image-4.4.0-208-generic (Ubuntu package)
linux-image-aws (Ubuntu package)
linux-image-4.4.0-1090-aws (Ubuntu package)
linux-image-kvm (Ubuntu package)
linux-image-4.4.0-1091-kvm (Ubuntu package)
linux-image-4.4.0-1126-aws (Ubuntu package)
linux-image-raspi2 (Ubuntu package)
linux-image-4.4.0-1150-raspi2 (Ubuntu package)
linux-image-snapdragon (Ubuntu package)
linux-image-4.4.0-1154-snapdragon (Ubuntu package)
kernel

How to mitigate CVE-2017-16644

Update to version 4.13.11.

linux-image-virtual-lts-xenial (Ubuntu package) - update to 4.4.0.208.181
linux-image-lowlatency-lts-xenial (Ubuntu package) - update to 4.4.0.208.181
linux-image-generic-lts-xenial (Ubuntu package) - update to 4.4.0.208.181
linux-image-generic-lpae-lts-xenial (Ubuntu package) - update to 4.4.0.208.181
linux-image-virtual (Ubuntu package) - update to 4.4.0.208.214
linux-image-powerpc64-smp (Ubuntu package) - update to 4.4.0.208.214
linux-image-powerpc64-emb (Ubuntu package) - update to 4.4.0.208.214
linux-image-powerpc-smp (Ubuntu package) - update to 4.4.0.208.214
linux-image-powerpc-e500mc (Ubuntu package) - update to 4.4.0.208.214
linux-image-lowlatency (Ubuntu package) - update to 4.4.0.208.214
linux-image-generic-lpae (Ubuntu package) - update to 4.4.0.208.214
linux-image-generic (Ubuntu package) - update to 4.4.0.208.214
linux-image-4.4.0-208-powerpc64-smp (Ubuntu package) - update to 4.4.0-208.240
linux-image-4.4.0-208-powerpc64-emb (Ubuntu package) - update to 4.4.0-208.240
linux-image-4.4.0-208-powerpc-smp (Ubuntu package) - update to 4.4.0-208.240
linux-image-4.4.0-208-powerpc-e500mc (Ubuntu package) - update to 4.4.0-208.240
linux-image-4.4.0-208-lowlatency (Ubuntu package) - update to 4.4.0-208.240~14.04.1
linux-image-4.4.0-208-generic-lpae (Ubuntu package) - update to 4.4.0-208.240~14.04.1
linux-image-4.4.0-208-generic (Ubuntu package) - update to 4.4.0-208.240~14.04.1
linux-image-aws (Ubuntu package) - addressed in versions 4.4.0.1090.87, 4.4.0.1126.131
linux-image-4.4.0-1090-aws (Ubuntu package) - update to 4.4.0-1090.94
linux-image-kvm (Ubuntu package) - update to 4.4.0.1091.89
linux-image-4.4.0-1091-kvm (Ubuntu package) - update to 4.4.0-1091.100
linux-image-4.4.0-1126-aws (Ubuntu package) - update to 4.4.0-1126.140
linux-image-raspi2 (Ubuntu package) - update to 4.4.0.1150.150
linux-image-4.4.0-1150-raspi2 (Ubuntu package) - update to 4.4.0-1150.161
linux-image-snapdragon (Ubuntu package) - update to 4.4.0.1154.146
linux-image-4.4.0-1154-snapdragon (Ubuntu package) - update to 4.4.0-1154.164
kernel - addressed in versions 4.13.16-100.fc25, 4.13.16-200.fc26, 4.13.16-300.fc27

External References

Related Security Bulletins