Vulnerability Name: | CVE-2009-2185 (CCN-51286) | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Assigned: | 2009-06-21 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Published: | 2009-06-21 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Updated: | 2019-07-29 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Summary: | The ASN.1 parser (pluto/asn1.c, libstrongswan/asn1/asn1.c, libstrongswan/asn1/asn1_parser.c) in (a) strongSwan 2.8 before 2.8.10, 4.2 before 4.2.16, and 4.3 before 4.3.2; and (b) openSwan 2.6 before 2.6.22 and 2.4 before 2.4.15 allows remote attackers to cause a denial of service (pluto IKE daemon crash) via an X.509 certificate with (1) crafted Relative Distinguished Names (RDNs), (2) a crafted UTCTIME string, or (3) a crafted GENERALIZEDTIME string. | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v3 Severity: | 5.3 Medium (CCN CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v2 Severity: | 5.0 Medium (CVSS v2 Vector: AV:N/AC:L/Au:N/C:N/I:N/A:P) 3.7 Low (Temporal CVSS v2 Vector: AV:N/AC:L/Au:N/C:N/I:N/A:P/E:U/RL:OF/RC:C)
3.7 Low (CCN Temporal CVSS v2 Vector: AV:N/AC:L/Au:N/C:N/I:N/A:P/E:U/RL:OF/RC:C)
3.7 Low (REDHAT Temporal CVSS v2 Vector: AV:N/AC:L/Au:N/C:N/I:N/A:P/E:U/RL:OF/RC:C)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Type: | CWE-20 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Consequences: | Denial of Service | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
References: | Source: MITRE Type: CNA CVE-2009-2185 Source: CONFIRM Type: Vendor Advisory http://download.strongswan.org/CHANGES2.txt Source: CONFIRM Type: Vendor Advisory http://download.strongswan.org/CHANGES4.txt Source: CONFIRM Type: Vendor Advisory http://download.strongswan.org/CHANGES42.txt Source: CCN Type: strongSwan Web site strongswan-2.x.x_asn1_rdn.readme Source: CCN Type: Openswan GIT Repository Malicious X.509 certificates could crash the asn.1 parser. Found by Orange Labs vulnerability research team. Source: CCN Type: Openswan Web site CHANGES Source: CCN Type: RHSA-2009-1138 Important: openswan security update Source: CCN Type: SA35522 strongSwan ASN.1 Parsing Denial of Service Vulnerabilities Source: SECUNIA Type: Vendor Advisory 35522 Source: CCN Type: SA35563 Openswan ASN.1 Parsing Denial of Service Vulnerabilities Source: SECUNIA Type: UNKNOWN 35698 Source: SECUNIA Type: UNKNOWN 35740 Source: SECUNIA Type: UNKNOWN 35804 Source: SECUNIA Type: UNKNOWN 36922 Source: SECUNIA Type: UNKNOWN 36950 Source: CCN Type: SA37504 Ingate Firewall and SIParator Multiple Vulnerabilities Source: SECUNIA Type: UNKNOWN 37504 Source: CCN Type: SECTRACK ID: 1022428 strongSwan X.509 RDN and Time String Processing Bugs Let Remote Users Deny Service Source: CCN Type: ASA-2009-260 openswan security update (RHSA-2009-1138) Source: CONFIRM Type: UNKNOWN http://up2date.astaro.com/2009/07/up2date_7404_released.html Source: DEBIAN Type: UNKNOWN DSA-1898 Source: DEBIAN Type: UNKNOWN DSA-1899 Source: DEBIAN Type: DSA-1898 openswan -- denial of service Source: DEBIAN Type: DSA-1899 strongswan -- several vulnerabilities Source: CCN Type: GLSA-200909-05 Openswan: Denial of Service Source: CCN Type: Ingate Web Site Release notice for Ingate Firewall® 4.8.1 and Ingate SIParator® 4.8.1 Source: CONFIRM Type: UNKNOWN http://www.ingate.com/Relnote.php?ver=481 Source: REDHAT Type: UNKNOWN RHSA-2009:1138 Source: BID Type: Patch 35452 Source: CCN Type: BID-35452 strongSwan Crafted X.509 Certificate Multiple Remote Denial Of Service Vulnerabilities Source: SECTRACK Type: UNKNOWN 1022428 Source: VUPEN Type: Vendor Advisory ADV-2009-1639 Source: VUPEN Type: UNKNOWN ADV-2009-1706 Source: VUPEN Type: UNKNOWN ADV-2009-1829 Source: VUPEN Type: UNKNOWN ADV-2009-3354 Source: XF Type: UNKNOWN strongswan-asn1-rdn-dos(51286) Source: OVAL Type: UNKNOWN oval:org.mitre.oval:def:11079 Source: FEDORA Type: UNKNOWN FEDORA-2009-7423 Source: FEDORA Type: UNKNOWN FEDORA-2009-7478 Source: SUSE Type: SUSE-SR:2009:013 SUSE Security Summary Report | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerable Configuration: | Configuration 1: Configuration RedHat 1: Configuration RedHat 2: Configuration RedHat 3: Configuration CCN 1: Denotes that component is vulnerable | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Name: | CVE-2009-2185 (CCN-51287) | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Assigned: | 2009-06-21 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Published: | 2009-06-21 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Updated: | 2019-07-29 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Summary: | The ASN.1 parser (pluto/asn1.c, libstrongswan/asn1/asn1.c, libstrongswan/asn1/asn1_parser.c) in (a) strongSwan 2.8 before 2.8.10, 4.2 before 4.2.16, and 4.3 before 4.3.2; and (b) openSwan 2.6 before 2.6.22 and 2.4 before 2.4.15 allows remote attackers to cause a denial of service (pluto IKE daemon crash) via an X.509 certificate with (1) crafted Relative Distinguished Names (RDNs), (2) a crafted UTCTIME string, or (3) a crafted GENERALIZEDTIME string. | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v3 Severity: | 5.3 Medium (CCN CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
CVSS v2 Severity: | 5.0 Medium (CVSS v2 Vector: AV:N/AC:L/Au:N/C:N/I:N/A:P) 3.7 Low (Temporal CVSS v2 Vector: AV:N/AC:L/Au:N/C:N/I:N/A:P/E:U/RL:OF/RC:C)
3.7 Low (CCN Temporal CVSS v2 Vector: AV:N/AC:L/Au:N/C:N/I:N/A:P/E:U/RL:OF/RC:C)
3.7 Low (REDHAT Temporal CVSS v2 Vector: AV:N/AC:L/Au:N/C:N/I:N/A:P/E:U/RL:OF/RC:C)
| ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Type: | CWE-20 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerability Consequences: | Denial of Service | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
References: | Source: MITRE Type: CNA CVE-2009-2185 Source: CONFIRM Type: Vendor Advisory http://download.strongswan.org/CHANGES2.txt Source: CONFIRM Type: Vendor Advisory http://download.strongswan.org/CHANGES4.txt Source: CONFIRM Type: Vendor Advisory http://download.strongswan.org/CHANGES42.txt Source: CCN Type: strongSwan Web site strongswan-2.x.x_asn1_time.readme Source: CCN Type: Openswan GIT Repository Malicious X.509 certificates could crash the asn.1 parser. Found by Orange Labs vulnerability research team. Source: CCN Type: Openswan Web site CHANGES Source: CCN Type: RHSA-2009-1138 Important: openswan security update Source: CCN Type: SA35522 strongSwan ASN.1 Parsing Denial of Service Vulnerabilities Source: SECUNIA Type: Vendor Advisory 35522 Source: CCN Type: SA35563 Openswan ASN.1 Parsing Denial of Service Vulnerabilities Source: SECUNIA Type: UNKNOWN 35698 Source: SECUNIA Type: UNKNOWN 35740 Source: SECUNIA Type: UNKNOWN 35804 Source: SECUNIA Type: UNKNOWN 36922 Source: SECUNIA Type: UNKNOWN 36950 Source: CCN Type: SA37504 Ingate Firewall and SIParator Multiple Vulnerabilities Source: SECUNIA Type: UNKNOWN 37504 Source: CCN Type: SECTRACK ID: 1022428 strongSwan X.509 RDN and Time String Processing Bugs Let Remote Users Deny Service Source: CCN Type: ASA-2009-260 openswan security update (RHSA-2009-1138) Source: CONFIRM Type: UNKNOWN http://up2date.astaro.com/2009/07/up2date_7404_released.html Source: DEBIAN Type: UNKNOWN DSA-1898 Source: DEBIAN Type: UNKNOWN DSA-1899 Source: DEBIAN Type: DSA-1898 openswan -- denial of service Source: DEBIAN Type: DSA-1899 strongswan -- several vulnerabilities Source: CCN Type: GLSA-200909-05 Openswan: Denial of Service Source: CCN Type: Ingate Web Site Release notice for Ingate Firewall® 4.8.1 and Ingate SIParator® 4.8.1 Source: CONFIRM Type: UNKNOWN http://www.ingate.com/Relnote.php?ver=481 Source: REDHAT Type: UNKNOWN RHSA-2009:1138 Source: BID Type: Patch 35452 Source: CCN Type: BID-35452 strongSwan Crafted X.509 Certificate Multiple Remote Denial Of Service Vulnerabilities Source: SECTRACK Type: UNKNOWN 1022428 Source: VUPEN Type: Vendor Advisory ADV-2009-1639 Source: VUPEN Type: UNKNOWN ADV-2009-1706 Source: VUPEN Type: UNKNOWN ADV-2009-1829 Source: VUPEN Type: UNKNOWN ADV-2009-3354 Source: XF Type: UNKNOWN strongswan-asn1-utctime-dos(51287) Source: OVAL Type: UNKNOWN oval:org.mitre.oval:def:11079 Source: FEDORA Type: UNKNOWN FEDORA-2009-7423 Source: FEDORA Type: UNKNOWN FEDORA-2009-7478 Source: SUSE Type: SUSE-SR:2009:013 SUSE Security Summary Report | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Vulnerable Configuration: | Configuration RedHat 1: Denotes that component is vulnerable | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Oval Definitions | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
BACK |