curl version curl 7.20.0 to and including curl 7.59.0 contains a CWE-126: Buffer Over-read vulnerability in denial of service that can result in curl can be tricked into reading data beyond the end of a heap based buffer used to store downloaded RTSP content.. This vulnerability appears to have been fixed in curl < 7.20.0 and curl >= 7.60.0.
CVSS Details
- CVSS 3.1 Base Score: 9.1
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H)
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | alpine-linux-upgrade-curl | May 29, 2018 | May 24, 2018 | |
| Centos_linux | — | centos-upgrade-curlcentos-upgrade-curl-debuginfocentos-upgrade-libcurlcentos-upgrade-libcurl-develcentos-upgrade-nss-pemcentos-upgrade-nss-pem-debuginfo | Aug 28, 2019 | May 24, 2018 |
| Redhat_linux | — | redhat-upgrade-curlredhat-upgrade-curl-debuginforedhat-upgrade-libcurlredhat-upgrade-libcurl-develredhat-upgrade-nss-pemredhat-upgrade-nss-pem-debuginfo | Oct 31, 2018 | May 24, 2018 |
| Suse | — | suse-upgrade-curlsuse-upgrade-curl-minisuse-upgrade-curl-openssl1suse-upgrade-libcurl-develsuse-upgrade-libcurl-devel-32bitsuse-upgrade-libcurl-mini-develsuse-upgrade-libcurl4suse-upgrade-libcurl4-32bitsuse-upgrade-libcurl4-minisuse-upgrade-libcurl4-openssl1suse-upgrade-libcurl4-openssl1-32bitsuse-upgrade-libcurl4-openssl1-x86suse-upgrade-libcurl4-x86 | May 18, 2018 | May 16, 2018 |
| Ubuntu | ubuntu-upgrade-curlubuntu-upgrade-libcurl3ubuntu-upgrade-libcurl3-gnutlsubuntu-upgrade-libcurl3-nssubuntu-upgrade-libcurl4 | May 23, 2018 | May 16, 2018 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub