cbcvebase.
CVE-2009-0887
published 2009-03-12

CVE-2009-0887: Integer signedness error in the _pam_StrTok function in libpam/pam_misc.c in Linux-PAM (aka pam) 1.0.3 and earlier, when a configuration file contains…

PriorityP419medium6.6CVSS 2.0
AVLACMAuSCCICAC
EPSS
1.93%
77.7th percentile
Integer signedness error in the _pam_StrTok function in libpam/pam_misc.c in Linux-PAM (aka pam) 1.0.3 and earlier, when a configuration file contains non-ASCII usernames, might allow remote attackers to cause a denial of service, and might allow remote authenticated users to obtain login access with a different user's non-ASCII username, via a login attempt.

Affected

25 ranges
VendorProductVersion rangeFixed in
debianpam< pam 1.0.1-10 (bookworm)pam 1.0.1-10 (bookworm)
linux-pamlinux-pam<= 1.0.3
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
linux-pamlinux-pam
pampam>= 0 < 1.0.1-101.0.1-10
pampam>= 0 < 1.0.1-101.0.1-10
pampam>= 0 < 1.0.1-101.0.1-10
pampam>= 0 < 1.0.1-101.0.1-10

CVSS provenance

nvdv2.06.6MEDIUMAV:L/AC:M/Au:S/C:C/I:C/A:C
osv6.6MEDIUM
vendor_debian6.6LOW
vendor_redhat6.6MEDIUM
vendor_ubuntu6.6MEDIUM
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.