Medium severity6.5NVD Advisory· Published Dec 3, 2019· Updated Jun 17, 2026
CVE-2019-13456
CVE-2019-13456
Description
In FreeRADIUS 3.0 through 3.0.19, on average 1 in every 2048 EAP-pwd handshakes fails because the password element cannot be found within 10 iterations of the hunting and pecking loop. This leaks information that an attacker can use to recover the password of any user. This information leakage is similar to the "Dragonblood" attack and CVE-2019-9494.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected products
30cpe:2.3:a:freeradius:freeradius:*:*:*:*:*:*:*:*+ 1 more
- cpe:2.3:a:freeradius:freeradius:*:*:*:*:*:*:*:*range: >=3.0.0,<=3.0.19
- (no CPE)range: <=3.0.19
cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*+ 1 more
- cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
- FreeRADIUS/FreeRADIUSdescription
- osv-coords24 versionspkg:rpm/opensuse/freeradius-server&distro=openSUSE%20Leap%2015.1pkg:rpm/opensuse/freeradius-server&distro=openSUSE%20Tumbleweedpkg:rpm/suse/freeradius-server&distro=HPE%20Helion%20OpenStack%208pkg:rpm/suse/freeradius-server&distro=SUSE%20Enterprise%20Storage%205pkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015-ESPOSpkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20High%20Performance%20Computing%2015-LTSSpkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Module%20for%20Server%20Applications%2015%20SP1pkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP2-BCLpkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP2-LTSSpkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP3-BCLpkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP3-LTSSpkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP4pkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Server%2012%20SP5pkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Server%2015-LTSSpkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2012%20SP2pkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2012%20SP3pkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2012%20SP4pkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2012%20SP5pkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Server%20for%20SAP%20Applications%2015pkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Software%20Development%20Kit%2012%20SP4pkg:rpm/suse/freeradius-server&distro=SUSE%20Linux%20Enterprise%20Software%20Development%20Kit%2012%20SP5pkg:rpm/suse/freeradius-server&distro=SUSE%20OpenStack%20Cloud%207pkg:rpm/suse/freeradius-server&distro=SUSE%20OpenStack%20Cloud%208pkg:rpm/suse/freeradius-server&distro=SUSE%20OpenStack%20Cloud%20Crowbar%208
< 3.0.16-lp151.4.4.1+ 23 more
- (no CPE)range: < 3.0.16-lp151.4.4.1
- (no CPE)range: < 3.0.23-1.5
- (no CPE)range: < 3.0.15-2.14.1
- (no CPE)range: < 3.0.15-2.14.1
- (no CPE)range: < 3.0.16-3.6.1
- (no CPE)range: < 3.0.16-3.6.1
- (no CPE)range: < 3.0.16-3.6.1
- (no CPE)range: < 3.0.3-17.15.2
- (no CPE)range: < 3.0.3-17.15.2
- (no CPE)range: < 3.0.15-2.14.1
- (no CPE)range: < 3.0.15-2.14.1
- (no CPE)range: < 3.0.15-2.14.1
- (no CPE)range: < 3.0.19-3.3.1
- (no CPE)range: < 3.0.16-3.6.1
- (no CPE)range: < 3.0.3-17.15.2
- (no CPE)range: < 3.0.15-2.14.1
- (no CPE)range: < 3.0.15-2.14.1
- (no CPE)range: < 3.0.19-3.3.1
- (no CPE)range: < 3.0.16-3.6.1
- (no CPE)range: < 3.0.15-2.14.1
- (no CPE)range: < 3.0.19-3.3.1
- (no CPE)range: < 3.0.3-17.15.2
- (no CPE)range: < 3.0.15-2.14.1
- (no CPE)range: < 3.0.15-2.14.1
Patches
Vulnerability mechanics
References
5- github.com/FreeRADIUS/freeradius-server/commit/3ea2a5a026e73d81cd9a3e9bbd4300c433004bfanvdPatchThird Party Advisory
- bugzilla.redhat.com/show_bug.cginvdExploitIssue TrackingPatchThird Party Advisory
- wpa3.mathyvanhoef.comnvdExploitThird Party Advisory
- lists.opensuse.org/opensuse-security-announce/2020-04/msg00039.htmlnvdMailing ListThird Party Advisory
- freeradius.org/security/nvdVendor Advisory
News mentions
0No linked articles in our index yet.