Integer overflow in libksba - CVE-2022-3515
Published: October 18, 2022 / Updated: October 25, 2022
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary code on the target system.
The vulnerability exists due to integer overflow within the CRL parser in libksba. A remote attacker can pass specially crafted data to the application, trigger an integer overflow and execute arbitrary code on the target system.
Successful exploitation of this vulnerability may result in complete compromise of vulnerable system.
Affected software
Oxygen Content Fusion
IBM supplied MQ Advanced container images
Tanzu Greenplum for Kubernetes
PowerStore T
IBM Cloud Pak for Watson AIOps
Platform Automation Toolkit
DB2 on Cloud Pak for Data
DB2 Warehouse on Cloud Pak for Data
Watson Studio on Cloud Pak for Data
Watson Studio on Cloud Pak for Data - Execution Engine for Apache Hadoop
EMC Cloud Tiering Appliance
Robotic Process Automation for Cloud Pak
Debian Linux
Oracle Linux
Gentoo Linux
Amazon Linux AMI
SUSE CaaS Platform
SUSE Manager Retail Branch Server
SUSE Manager Proxy
SUSE Manager Server
SUSE Linux Enterprise Micro
openSUSE Leap Micro
SUSE Enterprise Storage
Red Hat Enterprise Linux for Power, little endian
Anolis OS
CentOS
Red Hat Enterprise Linux for Scientific Computing
Red Hat Enterprise Linux for Power, big endian
Red Hat Enterprise Linux for IBM z Systems
Red Hat Enterprise Linux Desktop
Red Hat Enterprise Linux Workstation
Red Hat Enterprise Linux Server
SUSE Linux Enterprise Storage
Red Hat CodeReady Linux Builder for x86_64
Red Hat CodeReady Linux Builder for IBM z Systems
Red Hat CodeReady Linux Builder for ARM 64
Red Hat Enterprise Linux for x86_64
Red Hat Enterprise Linux for ARM 64
Red Hat CodeReady Linux Builder for Power, little endian
Red Hat Enterprise Linux Server - AUS
Red Hat Enterprise Linux Server - TUS
Red Hat CodeReady Linux Builder for ARM 64 - Extended Update Support
Red Hat CodeReady Linux Builder for IBM z Systems - Extended Update Support
Red Hat CodeReady Linux Builder for Power, little endian - Extended Update Support
Red Hat CodeReady Linux Builder for x86_64 - Extended Update Support
Red Hat Enterprise Linux for ARM 64 - Extended Update Support
Red Hat Enterprise Linux for Power, little endian - Extended Update Support
Red Hat Enterprise Linux for IBM z Systems - Extended Update Support
Red Hat Enterprise Linux for x86_64 - Extended Update Support
SUSE OpenStack Cloud
SUSE OpenStack Cloud Crowbar
Oracle Solaris
SUSE Linux Enterprise Server
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise Server for SAP Applications
SUSE Linux Enterprise Software Development Kit
Slackware Linux
Ubuntu
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Desktop
SUSE Linux Enterprise Module for Basesystem
openSUSE Leap
openEuler
Fedora
Submariner
Service Binding Operator
NetObserv Operator
IBM Security Verify Bridge
IBM MQ Operator
Red Hat Advanced Cluster Management for Kubernetes
OpenShift Logging
Netcool Operations Insight
IBM Cloud Transformation Advisor
IBM Watson Discovery for IBM Cloud Pak for Data
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
Red Hat OpenShift Serverless
OpenShift Service Mesh
OpenShift Virtualization
OpenShift Data Foundation (formerly OpenShift Container Storage)
OpenShift API for Data Protection (OADP)
Migration Toolkit for Containers
Red Hat OpenShift Container Platform
IBM Edge Application Manager
Red Hat Enterprise Linux Server for Power LE - Update Services for SAP Solutions
libksba8 (Ubuntu package)
libksba
libksba-devel
libksba (Red Hat package)
libksba8-debuginfo
libksba8
libksba-debugsource
libksba-doc
libksba-debuginfo
libksba-help
libksba (Debian package)
dev-libs/libksba
redhat-virtualization-host-productimg (Red Hat package)
redhat-release-virtualization-host (Red Hat package)
Voice Gateway
Cloud Pak for Security (CP4S)
EMC ViPR SRM
Dell EMC Storage Monitoring and Reporting (SMR)
Dell EMC VxRail Appliance
How to mitigate CVE-2022-3515
Submariner - update to 0.14.0
Service Binding Operator - update to 1.3.1
NetObserv Operator - update to 1.1.0
Red Hat OpenShift Serverless - update to 1.26.0
IBM Security Verify Bridge - update to 1.0.13.0
Oxygen Content Fusion - update to 6.0 2023110109
OpenShift API for Data Protection (OADP) - update to 1.1.1
Migration Toolkit for Containers - update to 1.7.6
OpenShift Service Mesh - update to 2.3.1
Red Hat Advanced Cluster Management for Kubernetes - addressed in versions 2.4.8, 2.6.2, 2.6.4
OpenShift Virtualization - addressed in versions 4.9.7, 4.11.1, 4.12.0
Red Hat OpenShift Container Platform - update to 4.11.12
OpenShift Logging - addressed in versions 5.3.13, 5.3.14, 5.4.8, 5.5.4, 5.5.5
IBM supplied MQ Advanced container images - update to 9.3.0.1-r3
libksba8 (Ubuntu package) - addressed in versions Ubuntu Pro (Infra-only), 1.3.5-2ubuntu0.18.04.1, 1.3.5-2ubuntu0.20.04.1, 1.6.0-2ubuntu0.1, 1.6.0-3ubuntu1
Voice Gateway - addressed in versions 1.0.8.1, 1.0.8.2, 1.0.8.5
Tanzu Greenplum for Kubernetes - update to 1.2.0
libksba - addressed in versions 1.3.0-6, 1.3.5-8.0.1
libksba-devel - addressed in versions 1.3.0-6, 1.3.5-8.0.1
libksba (Red Hat package) - addressed in versions 1.3.0-6.el7_9, 1.3.5-8.el8_1, 1.3.5-8.el8_2, 1.3.5-8.el8_4, 1.3.5-8.el8_6, 1.5.1-5.el9_0
libksba-devel - addressed in versions 1.3.0-24.3.1, 1.3.5-150000.4.3.1
libksba8-debuginfo - addressed in versions 1.3.0-24.3.1, 1.3.5-150000.4.3.1
libksba8 - addressed in versions 1.3.0-24.3.1, 1.3.5-150000.4.3.1
libksba-debugsource - addressed in versions 1.3.0-24.3.1, 1.3.5-150000.4.3.1
libksba - addressed in versions 1.3.5-1.10, 1.6.3-1
libksba-doc - update to 1.3.5-8.0.1
libksba - update to 1.4.0-3
libksba-debuginfo - update to 1.4.0-3
libksba-debugsource - update to 1.4.0-3
libksba-devel - update to 1.4.0-3
libksba-help - update to 1.4.0-3
libksba (Debian package) - update to 1.5.0-3+deb11u1
libksba - update to 1.6.2
dev-libs/libksba - addressed in versions 1.6.2, 1.6.3
libksba - addressed in versions 1.6.2-1.fc35, 1.6.2-1.fc36, 1.6.2-1.fc37
Netcool Operations Insight - update to 1.6.8
Cloud Pak for Security (CP4S) - update to 1.10.12.0
PowerStore T - update to 3.5.0.1-2083289
IBM Cloud Pak for Watson AIOps - update to 3.6.1
IBM Cloud Transformation Advisor - update to 3.10.0
Platform Automation Toolkit - addressed in versions 4.0.13, 4.1.13, 4.2.8, 4.3.5
redhat-virtualization-host-productimg (Red Hat package) - update to 4.5.3-1.el8
redhat-release-virtualization-host (Red Hat package) - update to 4.5.3-1.el8ev
IBM Watson Discovery for IBM Cloud Pak for Data - update to 4.6.0
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data - update to 4.6.4
EMC ViPR SRM - update to 4.8.0.1
Dell EMC Storage Monitoring and Reporting (SMR) - update to 4.8.0.1
DB2 on Cloud Pak for Data - update to 4.8.2
DB2 Warehouse on Cloud Pak for Data - update to 4.8.2
Watson Studio on Cloud Pak for Data - addressed in versions 4.8.7, 5.1.0
OpenShift Data Foundation (formerly OpenShift Container Storage) - update to 4.13.0
Watson Studio on Cloud Pak for Data - Execution Engine for Apache Hadoop - update to 5.0.3
Dell EMC VxRail Appliance - update to 8.0.000
EMC Cloud Tiering Appliance - update to 13.1.0.2.29
Robotic Process Automation for Cloud Pak - update to 21.0.7
External References
Related Security Bulletins
- Remote code execution in libksba
- Debian update for libksba
- Slackware Linux update for libksba
- Ubuntu update for libksba
- SUSE update for libksba
- SUSE update for libksba
- Red Hat Enterprise Linux 8 update for libksba
- Red Hat Enterprise Linux 9 update for libksba
- Red Hat Enterprise Linux 7 update for libksba
- Ubuntu update for libksba
- Red Hat Enterprise Linux 8.1 Update Services for SAP Solutions update for libksba
- CentOS 7 update for libksba
- Gentoo update for libksba
- Red Hat Enterprise Linux 8 update for libksba
- Multiple vulnerabilities in Red Hat Advanced Cluster Management 2.4
- Multiple vulnerabilities in OpenShift Container Platform 4.11
- Multiple vulnerabilities in Red Hat Advanced Cluster Management 2.6
- Multiple vulnerabilities in Openshift Logging 5.3
- Multiple vulnerabilities in OpenShift Logging 5.5
- Multiple vulnerabilities in Service Binding Operator
- Red Hat Enterprise Linux 8.4 Extended Update Support update for libksba
- Multiple vulnerabilities in Red Hat OpenShift Logging 5.4
- Multiple vulnerabilities in Red Hat Virtualization 4 for RHEL 8
- Multiple vulnerabilties in Red Hat OpenShift Virtualization
- Multiple vulnerabilities in OpenShift API for Data Protection (OADP) 1.1
- Multiple vulnerabilities in IBM Watson Discovery for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM MQ Operator
- Multiple vulnerabilities in OpenShift Virtualization 4.11
- Amazon Linux AMI update for libksba
- Multiple vulnerabilities in Openshift Logging 5.3
- Multiple vulnerabilities in OpenShift Logging 5.5
- Multiple vulnerabilities in OpenShift Serverles
- Multiple vulnerabilities in Migration Toolkit for Containers (MTC)
- Multiple vulnerabilities in IBM Voice Gateway
- Gentoo update for libksba
- Multiple vulnerabilities in Dell SRM and Dell Storage Monitoring and Reporting
- Multiple vulnerabilities in Dell VxRail Appliance components
- Multiple vulnerabilities in IBM Robotic Process Automation for Cloud Pak
- Multiple vulnerabilities in OpenShift Virtualization 4.12
- Multiple vulnerabilities in Red Hat OpenShift Service Mesh 2.3
- Multiple vulnerabilities in Submariner
- Multiple vulnerabilities in IBM Cloud Pak for Watson AIOps
- Red Hat Advanced Cluster Management for Kubernetes 2.6 update for Submariner
- Multiple vulnerabilities in NetObserv Operator
- Multiple vulnerabilities in Dell Cloud Tiering Appliance
- Multiple vulnerabilities in IBM Security Verify Bridge
- Multiple vulnerabilities in Oracle Solaris
- Integer overflow in IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
- VMware Tanzu products update for Libksba
- Multiple vulnerabilities in IBM Cloud Pak for Security (CP4S)
- Multiple vulnerabilities in Red Hat OpenShift Data Foundation 4.13
- Multiple vulnerabilities in Oracle Linux
- Multiple vulnerabilities in Dell PowerStore Family
- Oxygen Content Fusion update for libksba
- Multiple vulnerabilities in IBM Netcool Operations Insight
- Multiple vulnerabilities in IBM Db2 on Cloud Pak for Data and Db2 Warehouse on Cloud Pak for Data
- openEuler update for libksba
- Multiple vulnerabilities in IBM Cloud Transformation Advisor
- Amazon Linux AMI update for libksba
- Fedora 37 update for libksba
- Fedora 36 update for libksba
- Fedora 35 update for libksba
- Multiple vulnerabilities in IBM Watson Studio on Cloud Pak for Data - Execution Engine for Apache Hadoop
- Multiple vulnerabilities in IBM Watson Studio on Cloud Pak for Data
- Anolis OS update for libksba
- Anolis OS update for libksba
- Multiple vulnerabilities in IBM Edge Application Manager