CVE-2020-11868: Debian Linux
High severity, CVSS 7.5. EPSS: 2.1% chance of exploitation in the next 30 days.
ntpd in ntp before 4.2.8p14 and 4.3.x before 4.3.100 allows an off-path attacker to block unauthenticated synchronization via a server mode packet with a spoofed source IP address, because transmissions are rescheduled even when a packet lacks a valid origin timestamp.
Affected products
- Debian Debian Linux: version 8.0 only
- Netapp All Flash Fabric-Attached Storage 8300 Firmware: affected versions not specified
- Netapp All Flash Fabric-Attached Storage 8700 Firmware: affected versions not specified
- Netapp All Flash Fabric-Attached Storage a400 Firmware: affected versions not specified
- Netapp Clustered Data Ontap: affected versions not specified
- Netapp Data Ontap: affected versions not specified
- Netapp Fabric-Attached Storage 8300 Firmware: affected versions not specified
- Netapp Fabric-Attached Storage 8700 Firmware: affected versions not specified
- Netapp Fabric-Attached Storage a400 Firmware: affected versions not specified
- Netapp Hci Management Node: affected versions not specified
- Netapp Hci Storage Node Firmware: affected versions not specified
- Netapp Solidfire: affected versions not specified
- Netapp Vasa Provider For Clustered Data Ontap: from 7.2
- Netapp Virtual Storage Console: from 7.2
- Ntp Ntp: up to and including 4.2.7; from 4.3.98, before 4.3.100 (fixed in 4.3.100); version 4.2.8 only
- Opensuse Leap: version 15.1 only; version 15.2 only
- Red Hat Enterprise Linux: version 7.0 only
Published 2020-04-17. Last modified 2026-06-17.