6.5

CVE-2022-32206

Exploit
curl < 7.84.0 supports "chained" HTTP compression algorithms, meaning that a serverresponse can be compressed multiple times and potentially with different algorithms. The number of acceptable "links" in this "decompression chain" was unbounded, allowing a malicious server to insert a virtually unlimited number of compression steps.The use of such a decompression chain could result in a "malloc bomb", makingcurl end up spending enormous amounts of allocated heap memory, or trying toand returning out of memory errors.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Haxx ≫ Curl Version < 7.84.0
Fedoraproject ≫ Fedora Version 35
Debian ≫ Debian Linux Version 10.0
Debian ≫ Debian Linux Version 11.0
Netapp ≫ Element Software Version -
Netapp ≫ Hci Management Node Version -
Netapp ≫ Solidfire Version -
Netapp ≫ Bootstrap Os Version -
   Netapp ≫ Hci Compute Node Version -
Netapp ≫ H300s Firmware Version -
   Netapp ≫ H300s Version -
Netapp ≫ H500s Firmware Version -
   Netapp ≫ H500s Version -
Netapp ≫ H700s Firmware Version -
   Netapp ≫ H700s Version -
Netapp ≫ H410s Firmware Version -
   Netapp ≫ H410s Version -
Siemens ≫ Scalance Sc622-2c Firmware Version < 3.0
   Siemens ≫ Scalance Sc622-2c Version -
Siemens ≫ Scalance Sc626-2c Firmware Version < 3.0
   Siemens ≫ Scalance Sc626-2c Version -
Siemens ≫ Scalance Sc632-2c Firmware Version < 3.0
   Siemens ≫ Scalance Sc632-2c Version -
Siemens ≫ Scalance Sc636-2c Firmware Version < 3.0
   Siemens ≫ Scalance Sc636-2c Version -
Siemens ≫ Scalance Sc642-2c Firmware Version < 3.0
   Siemens ≫ Scalance Sc642-2c Version -
Siemens ≫ Scalance Sc646-2c Firmware Version < 3.0
   Siemens ≫ Scalance Sc646-2c Version -
Splunk ≫ Universal Forwarder Version >= 8.2.0 < 8.2.12
Splunk ≫ Universal Forwarder Version >= 9.0.0 < 9.0.6
Splunk ≫ Universal Forwarder Version 9.1.0
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 32.16% 0.981
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 6.5 2.8 3.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
NIST 4.3 8.6 2.9
AV:N/AC:M/Au:N/C:N/I:N/A:P
CISA-ADP 6.5 2.8 3.6
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
CWE-770 Allocation of Resources Without Limits or Throttling

The product allocates a reusable resource or group of resources on behalf of an actor without imposing any intended restrictions on the size or number of resources that can be allocated.

https://lists.debian.org/debian-lts-announce/2022/08/msg00017.html
Third Party Advisory
Mailing List
https://www.debian.org/security/2022/dsa-5197
Third Party Advisory
https://security.gentoo.org/glsa/202212-01
Third Party Advisory
http://seclists.org/fulldisclosure/2022/Oct/28
Third Party Advisory
Mailing List
http://seclists.org/fulldisclosure/2022/Oct/41
Third Party Advisory
Mailing List
https://support.apple.com/kb/HT213488
Third Party Advisory
https://cert-portal.siemens.com/productcert/pdf/ssa-333517.pdf
Patch
Third Party Advisory
https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/BEV6BR4MTI3CEWK2YU2HQZUW5FAS3FEY/
Third Party Advisory
Mailing List
https://security.netapp.com/advisory/ntap-20220915-0003/
Third Party Advisory
http://www.openwall.com/lists/oss-security/2023/02/15/3
Third Party Advisory
Mailing List
https://hackerone.com/reports/1570651
Third Party Advisory
Exploit