Overly broad permissions can turn one compromised account into a much larger security problem. Learn how to reduce unnecessary access, review privileges, and apply least privilege across modern Linux systems. Review Linux Privileges×

Alerts This Week
Warning Icon 1 464
Alerts This Week
Warning Icon 1 464

Red Hat: RHSA-2016-1583-01 Moderate: Minimatch Denial Of Service

red hat
Calendar Grey August 9, 2016
Scroller Redhat
Patch released addresses vulnerability in Minimatch for Red Hat Software Collections, categorized as moderate severity.
An update for rh-nodejs4-nodejs-minimatch is now available for Red Hat Software Collections

Solution

For details on how to apply this update, which includes the changes described in this advisory, refer to:

https://access.redhat.com/articles/11258

Summary

Minimatch is a minimal matching utility that works by converting glob expressions into JavaScript RegExp objects.
Security Fix(es):
* A regular expression denial of service flaw was found in Minimatch. An attacker able to make an application using Minimatch to perform matching using a specially crafted glob pattern could cause the application to consume an excessive amount of CPU. (CVE-2016-1000023)

References

https://access.redhat.com/security/cve/CVE-2016-1000023 https://access.redhat.com/security/updates/classification/#moderate

Package List

Red Hat Software Collections for Red Hat Enterprise Linux Server (v. 6):
Source: rh-nodejs4-nodejs-minimatch-3.0.2-1.el6.src.rpm
noarch: rh-nodejs4-nodejs-minimatch-3.0.2-1.el6.noarch.rpm
Red Hat Software Collections for Red Hat Enterprise Linux Server EUS (v. 6.6):
Source: rh-nodejs4-nodejs-minimatch-3.0.2-1.el6.src.rpm
noarch: rh-nodejs4-nodejs-minimatch-3.0.2-1.el6.noarch.rpm
Red Hat Software Collections for Red Hat Enterprise Linux Server EUS (v. 6.7):
Source: rh-nodejs4-nodejs-minimatch-3.0.2-1.el6.src.rpm
noarch: rh-nodejs4-nodejs-minimatch-3.0.2-1.el6.noarch.rpm
Red Hat Software Collections for Red Hat Enterprise Linux Workstation (v. 6):
Source: rh-nodejs4-nodejs-minimatch-3.0.2-1.el6.src.rpm
noarch: rh-nodejs4-nodejs-minimatch-3.0.2-1.el6.noarch.rpm
Red Hat Software Collections for Red Hat Enterprise Linux Server (v. 7):
Source: rh-nodejs4-nodejs-minimatch-3.0.2-1.el7.src.rpm
noarch: rh-nodejs4-nodejs-minimatch-3.0.2-1.el7.noarch.rpm
Red Hat Software Collections for Red Hat Enterprise Linux Server EUS (v. 7.1):
Source: rh-nodejs4-nodejs-minimatch-3.0.2-1.el7.src.rpm
noarch: rh-nodejs4-nodejs-minimatch-3.0.2-1.el7.noarch.rpm
Red Hat Software Collections for Red Hat Enterprise Linux Server EUS (v. 7.2):
Source: rh-nodejs4-nodejs-minimatch-3.0.2-1.el7.src.rpm
noarch: rh-nodejs4-nodejs-minimatch-3.0.2-1.el7.noarch.rpm

Read the Full Advisory


Advisory ID: RHSA-2016:1583-01
Product: Red Hat Software Collections
Issue date: 2016-08-09

Topic

An update for rh-nodejs4-nodejs-minimatch is now available for Red HatSoftware Collections.Red Hat Product Security has rated this update as having a security impactof Moderate. A Common Vulnerability Scoring System (CVSS) base score, whichgives a detailed severity rating, is available for each vulnerability fromthe CVE link(s) in the References section.

Relevant Releases Architectures

Red Hat Software Collections for Red Hat Enterprise Linux Server (v. 6) - noarch

Red Hat Software Collections for Red Hat Enterprise Linux Server (v. 7) - noarch

Red Hat Software Collections for Red Hat Enterprise Linux Server EUS (v. 6.6) - noarch

Red Hat Software Collections for Red Hat Enterprise Linux Server EUS (v. 6.7) - noarch

Red Hat Software Collections for Red Hat Enterprise Linux Server EUS (v. 7.1) - noarch

Red Hat Software Collections for Red Hat Enterprise Linux Server EUS (v. 7.2) - noarch

Red Hat Software Collections for Red Hat Enterprise Linux Workstation (v. 6) - noarch

Red Hat Software Collections for Red Hat Enterprise Linux Workstation (v. 7) - noarch

Bugs Fixed

1348509 - CVE-2016-1000023 nodejs-minimatch: Regular expression denial-of-service

Get the latest News and Insights

Get the latest Linux and open source security news straight to your inbox.