The state-machine implementation in OpenSSL 1.1.0 before 1.1.0a allocates memory before checking for an excessive length, which might allow remote attackers to cause a denial of service (memory consumption) via crafted TLS messages, related to statem/statem.c and statem/statem_lib.c.
CVSS Details
- CVSS 3.1 Base Score: 5.9
- CVSS 3.0 Vector: (CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Cisco Anyconnect | cisco-anyconnect-upgrade-latest | Dec 16, 2020 | Sep 26, 2016 | |
| Freebsd | freebsd-upgrade-package-openssl-develfreebsd-upgrade-package-opensslfreebsd-upgrade-package-linux-c6-opensslfreebsd-upgrade-base-10_3-release-p8freebsd-upgrade-base-10_2-release-p21freebsd-upgrade-base-10_1-release-p38freebsd-upgrade-base-9_3-release-p46 | Nov 14, 2016 | Sep 22, 2016 | |
| Http Openssl | openssl-upgrade-latest | Sep 26, 2016 | Sep 26, 2016 | |
| Huawei Vrp | huawei-vrp-upgrade-latest | Apr 2, 2026 | Mar 22, 2017 | |
| Oracle Solaris | oracle-solaris-11-3-upgrade-library-security-openssl-1-0-1-21-0-175-3-13-0-4-0oracle-solaris-11-3-upgrade-library-security-openssl-openssl-fips-140-2-0-6-0-175-3-13-0-4-0 | May 29, 2017 | Sep 26, 2016 | |
| Pulse Secure Pulse Connect Secure | pulse-secure-pulse-connect-secure-upgrade-8_1r11pulse-secure-pulse-connect-secure-upgrade-8_1r11_1pulse-secure-pulse-connect-secure-upgrade-8_2r6 | Oct 28, 2020 | Sep 26, 2016 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub