cbcvebase.
CVE-2022-33070
published 2022-06-23

CVE-2022-33070: Protobuf-c v1.4.0 was discovered to contain an invalid arithmetic shift via the function parse_tag_and_wiretype in protobuf-c/protobuf-c.c. This vulnerability…

PriorityP416medium5.5CVSS 3.1
AVLACLPRNUIRSUCNINAH
EPSS
1.06%
61.0th percentile
Protobuf-c v1.4.0 was discovered to contain an invalid arithmetic shift via the function parse_tag_and_wiretype in protobuf-c/protobuf-c.c. This vulnerability allows attackers to cause a Denial of Service (DoS) via unspecified vectors.

Affected

12 ranges
VendorProductVersion rangeFixed in
debianprotobuf-c< protobuf-c 1.4.1-1 (bookworm)protobuf-c 1.4.1-1 (bookworm)
fedoraprojectfedora
msrccbl2_protobuf-c_1.4.0-2_on_cbl_mariner_2.0
protobuf-c_projectprotobuf-c
protobuf-c_projectprotobuf-c>= 0 < 1.4.1-11.4.1-1
protobuf-c_projectprotobuf-c>= 0 < 1.4.1-11.4.1-1
protobuf-c_projectprotobuf-c>= 0 < 1.4.1-11.4.1-1
protobuf-c_projectprotobuf-c>= 0 < 1.3.3-1ubuntu0.11.3.3-1ubuntu0.1
protobuf-c_projectprotobuf-c>= 0 < 1.3.3-1ubuntu2.11.3.3-1ubuntu2.1
sudo_projectsudo>= 0 < 1.8.21p2-3ubuntu1.51.8.21p2-3ubuntu1.5
sudo_projectsudo>= 0 < 1.8.31-1ubuntu1.41.8.31-1ubuntu1.4
sudo_projectsudo>= 0 < 1.9.9-1ubuntu2.21.9.9-1ubuntu2.2

CVSS provenance

nvdv3.15.5MEDIUMCVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
nvdv2.04.3MEDIUMAV:N/AC:M/Au:N/C:N/I:N/A:P
osv5.5MEDIUM
vendor_debian5.5MEDIUM
vendor_msrc5.5MEDIUM
vendor_redhat5.5MEDIUM
vendor_ubuntu5.5MEDIUM
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.