In libarchive before 3.6.2, the software does not check for an error after calling calloc function that can return with a NULL pointer if the function fails, which leads to a resultant NULL pointer dereference. NOTE: the discoverer cites this CWE-476 remark but third parties dispute the code-execution impact: "In rare circumstances, when NULL is equivalent to the 0x0 memory address and privileged code can access it, then writing or reading memory is possible, which may lead to code execution."
CVSS Details
- CVSS 3.1 Base Score: 9.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | alma-upgrade-bsdtaralma-upgrade-libarchivealma-upgrade-libarchive-devel | May 15, 2023 | Nov 22, 2022 | |
| Alpine Linux | alpine-linux-upgrade-libarchive | Mar 26, 2024 | Nov 22, 2022 | |
| Amazon Linux Ami 2 | amazon-linux-ami-2-upgrade-bsdcpioamazon-linux-ami-2-upgrade-bsdtaramazon-linux-ami-2-upgrade-libarchiveamazon-linux-ami-2-upgrade-libarchive-debuginfoamazon-linux-ami-2-upgrade-libarchive-devel | Oct 6, 2023 | Nov 22, 2022 | |
| Amazon_linux_2023 | amazon-linux-2023-upgrade-bsdcatamazon-linux-2023-upgrade-bsdcat-debuginfoamazon-linux-2023-upgrade-bsdcpioamazon-linux-2023-upgrade-bsdcpio-debuginfoamazon-linux-2023-upgrade-bsdtaramazon-linux-2023-upgrade-bsdtar-debuginfoamazon-linux-2023-upgrade-libarchiveamazon-linux-2023-upgrade-libarchive-debuginfoamazon-linux-2023-upgrade-libarchive-debugsourceamazon-linux-2023-upgrade-libarchive-devel | Feb 17, 2025 | Jul 11, 2022 | |
| Centos_linux | — | centos-upgrade-bsdcat-debuginfocentos-upgrade-bsdcpio-debuginfocentos-upgrade-bsdtarcentos-upgrade-bsdtar-debuginfocentos-upgrade-libarchivecentos-upgrade-libarchive-debuginfocentos-upgrade-libarchive-debugsource | May 15, 2023 | Nov 22, 2022 |
| Debian | debian-upgrade-libarchive | Feb 1, 2023 | Nov 22, 2022 | |
| F5 Big Ip | f5-bigip-upgrade-latest | Jun 17, 2026 | Sep 6, 2024 | |
| Gentoo Linux | gentoo-linux-upgrade-app-arch-libarchive | Oct 2, 2023 | Nov 22, 2022 | |
| Huawei Euleros 2_0_sp10 | huawei-euleros-2_0_sp10-upgrade-libarchive | Feb 13, 2023 | Nov 22, 2022 | |
| Huawei Euleros 2_0_sp11 | huawei-euleros-2_0_sp11-upgrade-libarchive | Mar 8, 2023 | Nov 22, 2022 | |
| Huawei Euleros 2_0_sp5 | huawei-euleros-2_0_sp5-upgrade-libarchive | Jun 9, 2023 | Nov 22, 2022 | |
| Huawei Euleros 2_0_sp8 | huawei-euleros-2_0_sp8-upgrade-bsdtarhuawei-euleros-2_0_sp8-upgrade-libarchivehuawei-euleros-2_0_sp8-upgrade-libarchive-devel | Feb 9, 2023 | Nov 22, 2022 | |
| Huawei Euleros 2_0_sp9 | huawei-euleros-2_0_sp9-upgrade-libarchive | Mar 9, 2023 | Nov 22, 2022 | |
| Oracle_linux | — | oracle-linux-upgrade-bsdtaroracle-linux-upgrade-libarchiveoracle-linux-upgrade-libarchive-devel | May 17, 2023 | Jul 11, 2022 |
| Redhat_linux | no-fix-redhat-rpm-packageredhat-upgrade-bsdcat-debuginforedhat-upgrade-bsdcpio-debuginforedhat-upgrade-bsdtarredhat-upgrade-bsdtar-debuginforedhat-upgrade-libarchiveredhat-upgrade-libarchive-debuginforedhat-upgrade-libarchive-debugsourceredhat-upgrade-libarchive-devel | May 15, 2023 | Nov 22, 2022 | |
| Rocky_linux | rocky-upgrade-bsdtarrocky-upgrade-bsdtar-debuginforocky-upgrade-libarchiverocky-upgrade-libarchive-debuginforocky-upgrade-libarchive-debugsourcerocky-upgrade-libarchive-devel | Mar 23, 2026 | Mar 20, 2026 | |
| Splunk | splunk-upgrade-latest | Sep 30, 2025 | Nov 22, 2022 | |
| Suse | — | suse-upgrade-bsdtarsuse-upgrade-libarchive-develsuse-upgrade-libarchive13suse-upgrade-libarchive13-32bit | Nov 24, 2022 | Nov 22, 2022 |
| Ubuntu | ubuntu-pro-upgrade-libarchive13ubuntu-upgrade-libarchive13ubuntu-upgrade-libarchive13t64 | Oct 17, 2024 | Nov 22, 2022 | |
| Vmware Photon_os | vmware-photon_os_update_tdnf | Jan 20, 2025 | Nov 22, 2022 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub