NVD Vulnerability Detail
Search Exploit, PoC
CVE-2008-1678
Summary

Memory leak in the zlib_stateful_init function in crypto/comp/c_zlib.c in libssl in OpenSSL 0.9.8f through 0.9.8h allows remote attackers to cause a denial of service (memory consumption) via multiple calls, as demonstrated by initial SSL client handshakes to the Apache HTTP Server mod_ssl that specify a compression algorithm.

Summary

Fuga de memoria en la Función zlib_stateful_init en crypto/comp/c_zlib.c en libssl en OpenSSL v0.9.8f a la 0.9.8h, permite a atacantes remotos causar una denegación de servicio (consumo de memoria) a través de múltiples llamadas, como se ha demostrado mediante una negociación cliente SSL inicial al servidor HTTP Apache (mod_ssl) que especifica un algoritmo de compresión.

Publication Date July 11, 2008, 2:41 a.m.
Registration Date Jan. 29, 2021, 1:34 p.m.
Last Update April 23, 2026, 9:35 a.m.
CVSS2.0 : MEDIUM
Score 5.0
Vector AV:N/AC:L/Au:N/C:N/I:N/A:P
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C) なし
完全性への影響(I) なし
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:openssl:openssl:0.9.8f:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.8g:*:*:*:*:*:*:*
cpe:2.3:a:openssl:openssl:0.9.8h:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
OpenSSL の zlib_stateful_init 関数におけるサービス運用妨害 (DoS) の脆弱性
Title OpenSSL の zlib_stateful_init 関数におけるサービス運用妨害 (DoS) の脆弱性
Summary

OpenSSL の libssl における crypto/comp/c_zlib.c の zlib_stateful_init 関数には、多数の呼び出しに対する処理に不備があるため、サービス運用妨害 (DoS) 状態となる脆弱性が存在します。

Possible impacts 第三者により、サービス運用妨害 (DoS) 状態にされる可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date July 10, 2008, midnight
Registration Date Nov. 6, 2008, 11:29 a.m.
Last Update March 12, 2010, 2:43 p.m.
Affected System
レッドハット
Red Hat Enterprise Linux 5 (server)
Red Hat Enterprise Linux Desktop 5.0 (client)
Red Hat Enterprise Linux EUS 5.3.z (server)
RHEL Desktop Workstation 5 (client)
Apache Software Foundation
Apache HTTP Server 2.2.8
OpenSSL Project
OpenSSL 0.9.8m 未満
サイバートラスト株式会社
Asianux Server 3 (x86)
Asianux Server 3 (x86-64)
アップル
Apple Mac OS X v10.5.5
Apple Mac OS X Server v10.5.5
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2008年11月06日]
  掲載
[2009年07月02日]
  影響を受けるシステム:Apache Software Foundation (Bug 44975) の情報を追加
  影響を受けるシステム:ミラクル・リナックス (httpd-2.2.3-22.1.1AXS3) の情報を追加
  影響を受けるシステム:レッドハット (RHSA-2009:1075) の情報を追加
  ベンダ情報:Apache Software Foundation (Bug 44975) を追加
  ベンダ情報:Apache Software Foundation (Revision 654119) を追加
  ベンダ情報:ミラクル・リナックス (httpd-2.2.3-22.1.1AXS3) を追加
  ベンダ情報:レッドハット (RHSA-2009:1075) を追加
[2010年03月12日]
  影響を受けるシステム:OpenSSL Project (changelog) の情報を更新
  ベンダ情報:OpenSSL Project (changelog) を追加
Feb. 17, 2018, 10:37 a.m.