A flaw was discovered in the HPACK decoder of HAProxy, before 1.8.14, that is used for HTTP/2. An out-of-bounds read access in hpackvalididx() resulted in a remote crash and denial of service.
{
"unresolved_ranges": [
{
"source": "CPE_RANGE",
"cpes": [
"cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:*"
],
"vendor_product": "haproxy:haproxy",
"extracted_events": [
{
"last_affected": "1.8.14"
},
{
"last_affected": "1.8.14"
},
{
"last_affected": "1.8.14"
},
{
"last_affected": "1.8.14"
},
{
"last_affected": "1.8.14"
},
{
"last_affected": "1.8.14"
},
{
"last_affected": "1.8.14"
},
{
"last_affected": "1.8.14"
},
{
"last_affected": "1.8.14"
},
{
"last_affected": "1.8.14"
},
{
"last_affected": "1.8.14"
},
{
"last_affected": "1.8.14"
}
]
},
{
"source": "CPE_STRING",
"cpes": [
"cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*"
],
"vendor_product": "canonical:ubuntu_linux",
"extracted_events": [
{
"introduced": "18.04"
},
{
"last_affected": "18.04"
}
]
},
{
"source": "CPE_STRING",
"cpes": [
"cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*",
"cpe:2.3:o:redhat:enterprise_linux:7.3:*:*:*:*:*:*:*",
"cpe:2.3:o:redhat:enterprise_linux:7.4:*:*:*:*:*:*:*",
"cpe:2.3:o:redhat:enterprise_linux:7.5:*:*:*:*:*:*:*",
"cpe:2.3:o:redhat:enterprise_linux:7.6:*:*:*:*:*:*:*"
],
"vendor_product": "redhat:enterprise_linux",
"extracted_events": [
{
"introduced": "7.0"
},
{
"last_affected": "7.0"
},
{
"introduced": "7.3"
},
{
"last_affected": "7.3"
},
{
"introduced": "7.4"
},
{
"last_affected": "7.4"
},
{
"introduced": "7.5"
},
{
"last_affected": "7.5"
},
{
"introduced": "7.6"
},
{
"last_affected": "7.6"
}
]
},
{
"source": "CPE_STRING",
"cpes": [
"cpe:2.3:a:redhat:openshift_container_platform:3.9:*:*:*:*:*:*:*"
],
"vendor_product": "redhat:openshift_container_platform",
"extracted_events": [
{
"introduced": "3.9"
},
{
"last_affected": "3.9"
}
]
}
]
}