GLSA 200709-16: Lighttpd: Buffer overflow

Опасность:высокая
Заголовок:Lighttpd: Buffer overflow
Дата:27.09.2007
Ошибки: #191912
ID:200709-16

Сводка

Lighttpd is vulnerable to the remote execution of arbitrary code.

Назначение

Lighttpd is a lightweight HTTP web server.

Уязвимые пакеты

Пакет Уязвимый Нетронутый Архитектура(ы)
www-servers/lighttpd < 1.4.18 >= 1.4.18 All supported architectures

Описание

Mattias Bengtsson and Philip Olausson have discovered a buffer overflow vulnerability in the function fcgi_env_add() in the file mod_fastcgi.c when processing overly long HTTP headers.

Воздействие

A remote attacker could send a specially crafted request to the vulnerable Lighttpd server, resulting in the remote execution of arbitrary code with privileges of the user running the web server. Note that mod_fastcgi is disabled in Gentoo's default configuration.

Обход

Edit the file /etc/lighttpd/lighttpd.conf and comment the following line: "include mod_fastcgi.conf"

Решение

All Lighttpd users should upgrade to the latest version:

    # emerge --sync
    # emerge --ask --oneshot --verbose ">=www-servers/lighttpd-1.4.18"

Ссылки

Наличие

Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security: http://security.gentoo.org/glsa/glsa-200709-16.xml

Опасения?

Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.

Лицензия

Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.

Спасибо!