GLSA 200812-04: lighttpd: Multiple vulnerabilities

Опасность:средняя
Заголовок:lighttpd: Multiple vulnerabilities
Дата:02.12.2008
Ошибки: #238180
ID:200812-04

Сводка

Multiple vulnerabilities in lighttpd may lead to information disclosure or a Denial of Service.

Назначение

lighttpd is a lightweight high-performance web server.

Уязвимые пакеты

Пакет Уязвимый Нетронутый Архитектура(ы)
www-servers/lighttpd < 1.4.20 >= 1.4.20 All supported architectures

Описание

Multiple vulnerabilities have been reported in lighttpd:

  • Qhy reported a memory leak in the http_request_parse() function in request.c (CVE-2008-4298).
  • Gaetan Bisson reported that URIs are not decoded before applying url.redirect and url.rewrite rules (CVE-2008-4359).
  • Anders1 reported that mod_userdir performs case-sensitive comparisons on filename components in configuration options, which is insufficient when case-insensitive filesystems are used (CVE-2008-4360).

Воздействие

A remote attacker could exploit these vulnerabilities to cause a Denial of Service, to bypass intended access restrictions, to obtain sensitive information, or to possibly modify data.

Обход

There is no known workaround at this time.

Решение

All lighttpd users should upgrade to the latest version:

    # emerge --sync
    # emerge --ask --oneshot --verbose ">=www-servers/lighttpd-1.4.20"

Ссылки

Наличие

Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security: http://security.gentoo.org/glsa/glsa-200812-04.xml

Опасения?

Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.

Лицензия

Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.

Спасибо!