Pidgin OSCAR Protocol Web Message Denial of Service Vulnerability
BID:35530
Info
Pidgin OSCAR Protocol Web Message Denial of Service Vulnerability
| Bugtraq ID: | 35530 |
| Class: | Failure to Handle Exceptional Conditions |
| CVE: |
CVE-2009-1889 |
| Remote: | Yes |
| Local: | No |
| Published: | Jun 30 2009 12:00AM |
| Updated: | Apr 13 2015 09:56PM |
| Credit: | Yuriy Kaminskiy |
| Vulnerable: |
Ubuntu Ubuntu Linux 9.04 sparc Ubuntu Ubuntu Linux 9.04 powerpc Ubuntu Ubuntu Linux 9.04 lpia Ubuntu Ubuntu Linux 9.04 i386 Ubuntu Ubuntu Linux 9.04 amd64 Ubuntu Ubuntu Linux 8.10 sparc Ubuntu Ubuntu Linux 8.10 powerpc Ubuntu Ubuntu Linux 8.10 lpia Ubuntu Ubuntu Linux 8.10 i386 Ubuntu Ubuntu Linux 8.10 amd64 Ubuntu Ubuntu Linux 8.04 LTS sparc Ubuntu Ubuntu Linux 8.04 LTS powerpc Ubuntu Ubuntu Linux 8.04 LTS lpia Ubuntu Ubuntu Linux 8.04 LTS i386 Ubuntu Ubuntu Linux 8.04 LTS amd64 SuSE SUSE Linux Enterprise Server 9 SuSE SUSE Linux Enterprise 11 SuSE SUSE Linux Enterprise 10 S.u.S.E. openSUSE 11.1 S.u.S.E. openSUSE 11.0 S.u.S.E. openSUSE 10.3 S.u.S.E. Novell Linux Desktop 9.0 Redhat Enterprise Linux WS 4 Redhat Enterprise Linux Optional Productivity Application 5 server Redhat Enterprise Linux ES 4 Redhat Enterprise Linux Desktop Workstation 5 client Redhat Enterprise Linux Desktop 5 client Redhat Enterprise Linux AS 4 Redhat Enterprise Linux Desktop version 4 Pidgin Pidgin 2.5.7 Pidgin Pidgin 2.5.6 Pidgin Pidgin 2.5.5 Pidgin Pidgin 2.4.3 Pidgin Pidgin 2.4.2 Pidgin Pidgin 2.4.1 Pidgin Pidgin 2.4 Pardus Linux 2008 0 Mandriva Linux Mandrake 2008.0 x86_64 Mandriva Linux Mandrake 2008.0 Gentoo Linux Avaya Intuity AUDIX LX 2.0 SP2 Avaya Intuity AUDIX LX 2.0 SP1 Avaya Intuity AUDIX LX 2.0 |
| Not Vulnerable: |
Pidgin Pidgin 2.5.8 |
Discussion
Pidgin OSCAR Protocol Web Message Denial of Service Vulnerability
Pidgin is prone to a denial-of-service vulnerability because it fails to properly validate user-supplied input.
Successful exploits will cause the affected application to crash, effectively denying service to legitimate users.
Pidgin 2.4.0 through 2.5.7 are vulnerable.
Pidgin is prone to a denial-of-service vulnerability because it fails to properly validate user-supplied input.
Successful exploits will cause the affected application to crash, effectively denying service to legitimate users.
Pidgin 2.4.0 through 2.5.7 are vulnerable.
Exploit / POC
Pidgin OSCAR Protocol Web Message Denial of Service Vulnerability
Attackers can exploit this issue by crafting and sending a malicious web message to an unsuspecting victim using the ICQ protocol.
Attackers can exploit this issue by crafting and sending a malicious web message to an unsuspecting victim using the ICQ protocol.
Solution / Fix
Pidgin OSCAR Protocol Web Message Denial of Service Vulnerability
Solution:
Updates are available. Please see the references for more information.
Mandriva Linux Mandrake 2008.0 x86_64
Mandriva Linux Mandrake 2008.0
Pidgin Pidgin 2.4
Pidgin Pidgin 2.4.1
Pidgin Pidgin 2.4.2
Pidgin Pidgin 2.4.3
Pidgin Pidgin 2.5.5
Pidgin Pidgin 2.5.6
Pidgin Pidgin 2.5.7
Solution:
Updates are available. Please see the references for more information.
Mandriva Linux Mandrake 2008.0 x86_64
-
Mandriva finch-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva lib64finch0-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva lib64purple-devel-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva lib64purple0-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-bonjour-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-client-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-gevolution-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-i18n-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-meanwhile-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-mono-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-perl-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-plugins-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-silc-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-tcl-2.6.2-0.1mdv2008.0.x86_64.rpm
http://www.mandriva.com/en/download/
Mandriva Linux Mandrake 2008.0
-
Mandriva finch-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva libfinch0-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva libpurple-devel-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva libpurple0-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-bonjour-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-client-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-gevolution-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-i18n-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-meanwhile-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-mono-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-perl-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-plugins-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-silc-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/ -
Mandriva pidgin-tcl-2.6.2-0.1mdv2008.0.i586.rpm
http://www.mandriva.com/en/download/
Pidgin Pidgin 2.4
-
Pidgin pidgin-2.5.8.tar.bz2
http://downloads.sourceforge.net/pidgin/pidgin-2.5.8.tar.bz2
Pidgin Pidgin 2.4.1
-
Pidgin pidgin-2.5.8.tar.bz2
http://downloads.sourceforge.net/pidgin/pidgin-2.5.8.tar.bz2
Pidgin Pidgin 2.4.2
-
Pidgin pidgin-2.5.8.tar.bz2
http://downloads.sourceforge.net/pidgin/pidgin-2.5.8.tar.bz2
Pidgin Pidgin 2.4.3
-
Pidgin pidgin-2.5.8.tar.bz2
http://downloads.sourceforge.net/pidgin/pidgin-2.5.8.tar.bz2
Pidgin Pidgin 2.5.5
-
Pidgin pidgin-2.5.8.tar.bz2
http://downloads.sourceforge.net/pidgin/pidgin-2.5.8.tar.bz2
Pidgin Pidgin 2.5.6
-
Pidgin pidgin-2.5.8.tar.bz2
http://downloads.sourceforge.net/pidgin/pidgin-2.5.8.tar.bz2
Pidgin Pidgin 2.5.7
-
Pidgin pidgin-2.5.8.tar.bz2
http://downloads.sourceforge.net/pidgin/pidgin-2.5.8.tar.bz2
References
Pidgin OSCAR Protocol Web Message Denial of Service Vulnerability
References:
References:
- [patch] libpurple/protocols/oscar: OOM and die on misparsed ICQWebMessage as ICQ (Yuriy Kaminskiy)
- OOM/abort when receiving ICQWebMessage (MarkDoliner)
- Pidgin Homepage (Pidgin)
- Red Hat Bugzilla �?? Bug 508738 CVE-2009-1889 pidgin: DoS via specially-crafted IC (Jan Lieskovsky)
- ASA-2009-261 (Avaya)