libcdaudio 'cddb.c' Remote Heap Buffer Overflow Vulnerability
BID:32122
Info
libcdaudio 'cddb.c' Remote Heap Buffer Overflow Vulnerability
| Bugtraq ID: | 32122 |
| Class: | Boundary Condition Error |
| CVE: |
CVE-2008-5030 |
| Remote: | Yes |
| Local: | No |
| Published: | Nov 05 2008 12:00AM |
| Updated: | Dec 09 2009 04:44PM |
| Credit: | Thomas Biege and an anonymous source. |
| Vulnerable: |
S.u.S.E. openSUSE 11.0 S.u.S.E. openSUSE 10.3 S.u.S.E. openSUSE 10.2 Pardus Linux 2008 0 Mandriva Linux Mandrake 2009.0 x86_64 Mandriva Linux Mandrake 2009.0 Mandriva Linux Mandrake 2008.1 x86_64 Mandriva Linux Mandrake 2008.1 Mandriva Linux Mandrake 2008.0 x86_64 Mandriva Linux Mandrake 2008.0 MandrakeSoft Corporate Server 3.0 x86_64 MandrakeSoft Corporate Server 3.0 libcdaudio CD Control Library 0.99.12 p2 libcdaudio CD Control Library 0.99.12 libcdaudio CD Control Library 0.99.11 libcdaudio CD Control Library 0.99.10 libcdaudio CD Control Library 0.99.9 libcdaudio CD Control Library 0.99.8 libcdaudio CD Control Library 0.99.7 libcdaudio CD Control Library 0.99.6 libcdaudio CD Control Library 0.99.5 libcdaudio CD Control Library 0.99.4 Gentoo Linux Debian Linux 4.0 sparc Debian Linux 4.0 s/390 Debian Linux 4.0 powerpc Debian Linux 4.0 mipsel Debian Linux 4.0 mips Debian Linux 4.0 m68k Debian Linux 4.0 ia-64 Debian Linux 4.0 ia-32 Debian Linux 4.0 hppa Debian Linux 4.0 arm Debian Linux 4.0 amd64 Debian Linux 4.0 alpha Debian Linux 4.0 |
| Not Vulnerable: | |
Discussion
libcdaudio 'cddb.c' Remote Heap Buffer Overflow Vulnerability
The 'libcdaudio' library is prone to a remote heap buffer-overflow vulnerability because it fails to perform adequate boundary checks on user-supplied input before copying it to an insufficiently sized buffer.
Attackers can exploit this issue to execute arbitrary code in the context of an application that uses the library. Failed attacks will cause denial-of-service conditions.
This issue affects libcdaudio 0.99.12p2; other versions may also be affected. Additional applications that use this library may also be vulnerable.
The 'libcdaudio' library is prone to a remote heap buffer-overflow vulnerability because it fails to perform adequate boundary checks on user-supplied input before copying it to an insufficiently sized buffer.
Attackers can exploit this issue to execute arbitrary code in the context of an application that uses the library. Failed attacks will cause denial-of-service conditions.
This issue affects libcdaudio 0.99.12p2; other versions may also be affected. Additional applications that use this library may also be vulnerable.
Exploit / POC
libcdaudio 'cddb.c' Remote Heap Buffer Overflow Vulnerability
Currently we are not aware of any working exploits for this issue. If you feel we are in error or if you are aware of more recent information, please mail us at: [email protected].
Currently we are not aware of any working exploits for this issue. If you feel we are in error or if you are aware of more recent information, please mail us at: [email protected].
Solution / Fix
libcdaudio 'cddb.c' Remote Heap Buffer Overflow Vulnerability
Solution:
Updates are available. Please see the references for more information.
Mandriva Linux Mandrake 2008.1 x86_64
Debian Linux 4.0 arm
Mandriva Linux Mandrake 2008.1
Debian Linux 4.0 powerpc
Mandriva Linux Mandrake 2008.0 x86_64
Mandriva Linux Mandrake 2008.0
Debian Linux 4.0 amd64
Debian Linux 4.0 ia-32
Debian Linux 4.0 sparc
Debian Linux 4.0 s/390
Mandriva Linux Mandrake 2009.0
Debian Linux 4.0 alpha
Mandriva Linux Mandrake 2009.0 x86_64
Debian Linux 4.0 mipsel
Debian Linux 4.0 ia-64
Debian Linux 4.0 mips
MandrakeSoft Corporate Server 3.0 x86_64
MandrakeSoft Corporate Server 3.0
Solution:
Updates are available. Please see the references for more information.
Mandriva Linux Mandrake 2008.1 x86_64
-
Mandriva lib64cdaudio1-0.99.12-5.1mdv2008.1.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva lib64cdaudio1-devel-0.99.12-5.1mdv2008.1.x86_64.rpm
http://www.mandriva.com/en/download/
Debian Linux 4.0 arm
-
Debian libcdaudio-dev_0.99.12p2-2+etch1_arm.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o-dev_0.99.12p2-2+etch1_arm.deb -
Debian libcdaudio1_0.99.12p2-2+etch1_arm.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o1_0.99.12p2-2+etch1_arm.deb
Mandriva Linux Mandrake 2008.1
-
Mandriva libcdaudio1-0.99.12-5.1mdv2008.1.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva libcdaudio1-devel-0.99.12-5.1mdv2008.1.i586.rpm
http://www.mandriva.com/en/download/
Debian Linux 4.0 powerpc
-
Debian libcdaudio-dev_0.99.12p2-2+etch1_powerpc.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o-dev_0.99.12p2-2+etch1_powerpc.deb -
Debian libcdaudio1_0.99.12p2-2+etch1_powerpc.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o1_0.99.12p2-2+etch1_powerpc.deb
Mandriva Linux Mandrake 2008.0 x86_64
-
Mandriva lib64cdaudio1-0.99.12-4.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva lib64cdaudio1-devel-0.99.12-4.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/
Mandriva Linux Mandrake 2008.0
-
Mandriva libcdaudio1-0.99.12-4.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva libcdaudio1-devel-0.99.12-4.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/
Debian Linux 4.0 amd64
-
Debian libcdaudio-dev_0.99.12p2-2+etch1_amd64.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o-dev_0.99.12p2-2+etch1_amd64.deb -
Debian libcdaudio1_0.99.12p2-2+etch1_amd64.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o1_0.99.12p2-2+etch1_amd64.deb
Debian Linux 4.0 ia-32
-
Debian libcdaudio-dev_0.99.12p2-2+etch1_i386.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o-dev_0.99.12p2-2+etch1_i386.deb -
Debian libcdaudio1_0.99.12p2-2+etch1_i386.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o1_0.99.12p2-2+etch1_i386.deb
Debian Linux 4.0 sparc
-
Debian libcdaudio-dev_0.99.12p2-2+etch1_sparc.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o-dev_0.99.12p2-2+etch1_sparc.deb -
Debian libcdaudio1_0.99.12p2-2+etch1_sparc.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o1_0.99.12p2-2+etch1_sparc.deb
Debian Linux 4.0 s/390
-
Debian libcdaudio-dev_0.99.12p2-2+etch1_s390.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o-dev_0.99.12p2-2+etch1_s390.deb -
Debian libcdaudio1_0.99.12p2-2+etch1_s390.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o1_0.99.12p2-2+etch1_s390.deb
Mandriva Linux Mandrake 2009.0
-
Mandriva libcdaudio1-0.99.12-6.1mdv2009.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva libcdaudio1-devel-0.99.12-6.1mdv2009.0.i586.rpm
http://www.mandriva.com/en/download/
Debian Linux 4.0 alpha
-
Debian libcdaudio-dev_0.99.12p2-2+etch1_alpha.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o-dev_0.99.12p2-2+etch1_alpha.deb -
Debian libcdaudio1_0.99.12p2-2+etch1_alpha.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o1_0.99.12p2-2+etch1_alpha.deb
Mandriva Linux Mandrake 2009.0 x86_64
-
Mandriva lib64cdaudio1-0.99.12-6.1mdv2009.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva lib64cdaudio1-devel-0.99.12-6.1mdv2009.0.x86_64.rpm
http://www.mandriva.com/en/download/
Debian Linux 4.0 mipsel
-
Debian libcdaudio-dev_0.99.12p2-2+etch1_mipsel.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o-dev_0.99.12p2-2+etch1_mipsel.deb -
Debian libcdaudio1_0.99.12p2-2+etch1_mipsel.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o1_0.99.12p2-2+etch1_mipsel.deb
Debian Linux 4.0 ia-64
-
Debian libcdaudio-dev_0.99.12p2-2+etch1_ia64.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o-dev_0.99.12p2-2+etch1_ia64.deb -
Debian libcdaudio1_0.99.12p2-2+etch1_ia64.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o1_0.99.12p2-2+etch1_ia64.deb
Debian Linux 4.0 mips
-
Debian libcdaudio-dev_0.99.12p2-2+etch1_mips.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o-dev_0.99.12p2-2+etch1_mips.deb -
Debian libcdaudio1_0.99.12p2-2+etch1_mips.deb
http://security.debian.org/pool/updates/main/libc/libcdaudio/libcdaudi o1_0.99.12p2-2+etch1_mips.deb
MandrakeSoft Corporate Server 3.0 x86_64
-
Mandriva libcdaudio1-0.99.9-1.2.C30mdk.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva libcdaudio1-devel-0.99.9-1.2.C30mdk.x86_64.rpm
http://www.mandriva.com/en/download/
MandrakeSoft Corporate Server 3.0
-
Mandriva libcdaudio1-0.99.9-1.2.C30mdk.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva libcdaudio1-devel-0.99.9-1.2.C30mdk.i586.rpm
http://www.mandriva.com/en/download/
References
libcdaudio 'cddb.c' Remote Heap Buffer Overflow Vulnerability
References:
References:
- [ 1288043 ] buffer overflow in cddb_read_disc_data (libcdaudio)
- CVE request: libcdaudio (Thomas Biege)
- libcdaudio Home Page (libcdaudio)