{"id":"CVE-2016-6872","details":"Integer overflow in StringUtil::implode in Facebook HHVM before 3.15.0 allows attackers to have unspecified impact via unknown vectors.","modified":"2026-07-08T12:44:00.368640Z","published":"2017-02-17T17:59:01.047Z","references":[{"type":"ADVISORY","url":"http://www.openwall.com/lists/oss-security/2016/08/11/1"},{"type":"ADVISORY","url":"http://www.openwall.com/lists/oss-security/2016/08/19/1"},{"type":"FIX","url":"https://github.com/facebook/hhvm/commit/2c9a8fcc73a151608634d3e712973d192027c271"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/facebook/hhvm","events":[{"introduced":"0"},{"last_affected":"c6bf714e6468213eed377527b431e9cd4cec1432"},{"fixed":"2c9a8fcc73a151608634d3e712973d192027c271"}],"database_specific":{"cpe":"cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"0"},{"last_affected":"3.14.5"}],"source":["CPE_RANGE","REFERENCES"]}}],"versions":["HHVM-3.14.5","HHVM-3.14.4","HHVM-3.14.3","HHVM-3.14.2","HHVM-3.14.1","HHVM-3.14.0","gcc-4.6","HPHP-2.1.0","src-hphp","pre-hhvm"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2016-6872.json","vanir_signatures_modified":"2026-07-08T12:44:00Z","vanir_signatures":[{"id":"CVE-2016-6872-ff462bff","signature_type":"Line","signature_version":"v1","source":"https://github.com/facebook/hhvm/commit/2c9a8fcc73a151608634d3e712973d192027c271","target":{"file":"hphp/runtime/base/string-util.cpp"},"deprecated":false,"digest":{"line_hashes":["238431082941683571881043329064853029846","90012039958666104044987661821392023337","99491763227833211429850463633399313271","114462067825914996416718107681050641214","333721075058452031515053542804959195010"],"threshold":0.9}}]}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H"}]}