← All CVEs

CVE-2015-3195

medium · 5.3

The ASN1_TFLG_COMBINE implementation in crypto/asn1/tasn_dec.c in OpenSSL before 0.9.8zh, 1.0.0 before 1.0.0t, 1.0.1 before 1.0.1q, and 1.0.2 before 1.0.2e mishandles errors caused by malformed X509_ATTRIBUTE data, which allows remote attackers to obtain sensitive information from process memory by triggering a decoding failure in a PKCS#7 or CMS application.

5.3
CVSS
38.7%
EPSS (exploit prob.)
99th
EPSS percentile
2015-12-06
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

Weaknesses

CWE-200

Affected products

VendorProductAffected versions
applemac_os_x< 10.11.4
oracleapi_gateway11.1.2.3.0
oracleapi_gateway11.1.2.4.0
oraclecommunications_webrtc_session_controller7.0
oraclecommunications_webrtc_session_controller7.1
oraclecommunications_webrtc_session_controller7.2
oracleexalogic_infrastructure1.0
oracleexalogic_infrastructure2.0
oraclehttp_server11.5.10.2
oraclelife_sciences_data_hub2.1
oraclesun_ray_software11.1
oracletransportation_management6.1
oracletransportation_management6.2
oraclevm_server3.2
oraclevm_virtualbox< 4.3.36
oraclevm_virtualbox>= 5.0.0, < 5.0.14
oracleintegrated_lights_out_manager_firmware>= 3.0, <= 4.0.4
oraclelinux5
oraclelinux6
oraclelinux7
oraclesolaris10
oraclesolaris11.3
opensslopenssl< 0.9.8zh
opensslopenssl>= 1.0.0, < 1.0.0t
opensslopenssl>= 1.0.1, < 1.0.1q
opensslopenssl>= 1.0.2, < 1.0.2e
redhatenterprise_linux_desktop5.0
redhatenterprise_linux_desktop6.0
redhatenterprise_linux_desktop7.0
redhatenterprise_linux_server5.0
redhatenterprise_linux_server6.0
redhatenterprise_linux_server7.0
redhatenterprise_linux_server_aus7.2
redhatenterprise_linux_server_aus7.3
redhatenterprise_linux_server_aus7.4
redhatenterprise_linux_server_aus7.6
redhatenterprise_linux_server_aus7.7
redhatenterprise_linux_server_tus7.2
redhatenterprise_linux_server_tus7.3
redhatenterprise_linux_server_tus7.6

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2015-3195