← All CVEs

CVE-2017-9788

critical · 9.1

In Apache httpd before 2.2.34 and 2.4.x before 2.4.27, the value placeholder in [Proxy-]Authorization headers of type 'Digest' was not initialized or reset before or between successive key=value assignments by mod_auth_digest. Providing an initial key with no '=' assignment could reflect the stale value of uninitialized pool memory used by the prior request, leading to leakage of potentially confidential information, and a segfault in other cases resulting in denial of service.

9.1
CVSS
56.8%
EPSS (exploit prob.)
99th
EPSS percentile
2017-07-13
Published

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

Weaknesses

CWE-20CWE-200

Affected products

VendorProductAffected versions
apachehttp_server<= 2.2.33
apachehttp_server>= 2.4.0, <= 2.4.26
debiandebian_linux8.0
debiandebian_linux9.0
applemac_os_x< 10.13.1
netapponcommand_unified_managerall versions
netappstorage_automation_storeall versions
redhatenterprise_linux_desktop6.0
redhatenterprise_linux_desktop7.0
redhatenterprise_linux_server6.0
redhatenterprise_linux_server7.0
redhatenterprise_linux_server_aus7.2
redhatenterprise_linux_server_aus7.3
redhatenterprise_linux_server_aus7.4
redhatenterprise_linux_server_aus7.6
redhatenterprise_linux_server_eus6.7
redhatenterprise_linux_server_eus7.2
redhatenterprise_linux_server_eus7.3
redhatenterprise_linux_server_eus7.4
redhatenterprise_linux_server_eus7.5
redhatenterprise_linux_server_eus7.6
redhatenterprise_linux_server_tus7.2
redhatenterprise_linux_server_tus7.3
redhatenterprise_linux_server_tus7.4
redhatenterprise_linux_server_tus7.6
redhatenterprise_linux_workstation6.0
redhatenterprise_linux_workstation7.0
redhatjboss_core_services1.0
redhatjboss_enterprise_application_platform6.0.0
redhatjboss_enterprise_application_platform6.4.0
redhatjboss_enterprise_web_server2.0.0
redhatenterprise_linux6.0
redhatenterprise_linux7.0
oraclesecure_global_desktop5.3

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2017-9788