← All CVEs

CVE-2017-7668

high · 7.5

The HTTP strict parsing changes added in Apache httpd 2.2.32 and 2.4.24 introduced a bug in token list parsing, which allows ap_find_token() to search past the end of its input string. By maliciously crafting a sequence of request headers, an attacker may be able to cause a segmentation fault, or to force ap_find_token() to return an incorrect value.

7.5
CVSS
57.5%
EPSS (exploit prob.)
99th
EPSS percentile
2017-06-20
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Weaknesses

CWE-126CWE-125

Affected products

VendorProductAffected versions
apachehttp_server2.2.32
apachehttp_server2.4.24
apachehttp_server2.4.25
netappclustered_data_ontapall versions
netapponcommand_unified_managerall versions
netappstoragegridall versions
redhatenterprise_linux_desktop7.0
redhatenterprise_linux_eus7.2
redhatenterprise_linux_eus7.3
redhatenterprise_linux_eus7.4
redhatenterprise_linux_eus7.5
redhatenterprise_linux_eus7.6
redhatenterprise_linux_eus7.7
redhatenterprise_linux_server7.0
redhatenterprise_linux_server_aus7.2
redhatenterprise_linux_server_aus7.3
redhatenterprise_linux_server_aus7.4
redhatenterprise_linux_server_aus7.6
redhatenterprise_linux_server_aus7.7
redhatenterprise_linux_server_tus7.2
redhatenterprise_linux_server_tus7.3
redhatenterprise_linux_server_tus7.4
redhatenterprise_linux_server_tus7.6
redhatenterprise_linux_server_tus7.7
redhatenterprise_linux_workstation7.0
debiandebian_linux8.0
debiandebian_linux9.0
oraclesecure_global_desktop5.3
applemac_os_x< 10.13.1
applemac_os_x>= 10.11.0, < 10.11.6
applemac_os_x>= 10.12.0, < 10.12.6
applemac_os_x10.11.6
applemac_os_x10.11.6
applemac_os_x10.11.6
applemac_os_x10.11.6
applemac_os_x10.11.6
applemac_os_x10.11.6
applemac_os_x10.11.6
applemac_os_x10.12.6

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2017-7668