CVE-2017-15924
published 2017-10-27CVE-2017-15924: In manager.c in ss-manager in shadowsocks-libev 3.1.0, improper parsing allows command injection via shell metacharacters in a JSON configuration request…
PriorityP341high7.8CVSS 3.0
AVLACLPRLUINSUCHIHAH
EPSS
1.27%
66.9th percentile
In manager.c in ss-manager in shadowsocks-libev 3.1.0, improper parsing allows command injection via shell metacharacters in a JSON configuration request received via 127.0.0.1 UDP traffic, related to the add_server, build_config, and construct_command_line functions.
Affected
76 ranges· showing 25
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| debian | debian_linux | — | — |
| debian | shadowsocks-libev | < shadowsocks-libev 3.1.0+ds-2 (bookworm) | shadowsocks-libev 3.1.0+ds-2 (bookworm) |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
| shadowsocks | shadowsocks-libev | — | — |
CVSS provenance
nvdv3.07.8HIGHCVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
nvdv2.07.2HIGHAV:L/AC:L/Au:N/C:C/I:C/A:C
osv7.8HIGH
vendor_debian7.8HIGH
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
GHSA
GHSA-mvjw-f63r-3gxc: In manager
ghsa_unreviewed·2022-05-13
CVE-2017-15924 [HIGH] CWE-78 GHSA-mvjw-f63r-3gxc: In manager
In manager.c in ss-manager in shadowsocks-libev 3.1.0, improper parsing allows command injection via shell metacharacters in a JSON configuration request received via 127.0.0.1 UDP traffic, related to the add_server, build_config, and construct_command_line functions.
OSV
CVE-2017-15924: In manager
osv·2017-10-27·CVSS 7.8
CVE-2017-15924 [HIGH] CVE-2017-15924: In manager
In manager.c in ss-manager in shadowsocks-libev 3.1.0, improper parsing allows command injection via shell metacharacters in a JSON configuration request received via 127.0.0.1 UDP traffic, related to the add_server, build_config, and construct_command_line functions.
Debian
CVE-2017-15924: shadowsocks-libev - In manager.c in ss-manager in shadowsocks-libev 3.1.0, improper parsing allows c...
vendor_debian·2017·CVSS 7.8
CVE-2017-15924 [HIGH] CVE-2017-15924: shadowsocks-libev - In manager.c in ss-manager in shadowsocks-libev 3.1.0, improper parsing allows c...
In manager.c in ss-manager in shadowsocks-libev 3.1.0, improper parsing allows command injection via shell metacharacters in a JSON configuration request received via 127.0.0.1 UDP traffic, related to the add_server, build_config, and construct_command_line functions.
Scope: local
bookworm: resolved (fixed in 3.1.0+ds-2)
bullseye: resolved (fixed in 3.1.0+ds-2)
forky: resolved (fixed in 3.1.0+ds-2)
sid: resolved (fixed in 3.1.0+ds-2)
trixie: resolved (fixed in 3.1.0+ds-2)
No detection rules found.
No public exploits indexed.
No writeups or analysis indexed.
http://openwall.com/lists/oss-security/2017/10/13/2http://www.debian.org/security/2017/dsa-4009https://github.com/shadowsocks/shadowsocks-libev/commit/c67d275803dc6ea22c558d06b1f7ba9f94cd8de3https://github.com/shadowsocks/shadowsocks-libev/issues/1734https://www.x41-dsec.de/lab/advisories/x41-2017-010-shadowsocks-libev/http://openwall.com/lists/oss-security/2017/10/13/2http://www.debian.org/security/2017/dsa-4009https://github.com/shadowsocks/shadowsocks-libev/commit/c67d275803dc6ea22c558d06b1f7ba9f94cd8de3https://github.com/shadowsocks/shadowsocks-libev/issues/1734https://www.x41-dsec.de/lab/advisories/x41-2017-010-shadowsocks-libev/
2017-10-27
Published