Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:P/I:P/A:P)
Производитель ПО
Наименование ПО
lighttpd
(any)
Описание
В веб-сервере lighttpd были обнаружены несколько уязвимостей.
CVE-2014-2323
Ян Хорн обнаружил, что специально сформированные имена узлов могут использоваться для
добавления произвольных запросов MySQL на серверах lighttpd, использующих
модуль виртуального хостинга MySQL (mod_mysql_vhost).
Данная уязвимость актуальна только в том случае, если установлен и используется
двоичный пакет lighttpd-mod-mysql-vhost.
CVE-2014-2324
Ян Хорн обнаружил, что специально сформированные имена узлов в определённых ситуациях могут использоваться для
выхода за пределы корневого каталога сайта на серверах
lighttpd, использующих модули виртуального хостинга mod_mysql_vhost, mod_evhost,
или mod_simple_vhost.
Серверы, не использующие данные модули, не подвержены указанной уязвимости.
В предыдущем стабильном выпуске (squeeze) эти проблемы были исправлены в
версии 1.4.28-2+squeeze1.6.
В стабильном выпуске (wheezy) эти проблемы были исправлены в
версии 1.4.31-4+deb7u3.
В тестируемом выпуске (jessie) эти проблемы будут исправлены позже.
В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 1.4.33-1+nmu3.
Рекомендуется обновить пакеты lighttpd.
CVE-2014-2323
Ян Хорн обнаружил, что специально сформированные имена узлов могут использоваться для
добавления произвольных запросов MySQL на серверах lighttpd, использующих
модуль виртуального хостинга MySQL (mod_mysql_vhost).
Данная уязвимость актуальна только в том случае, если установлен и используется
двоичный пакет lighttpd-mod-mysql-vhost.
CVE-2014-2324
Ян Хорн обнаружил, что специально сформированные имена узлов в определённых ситуациях могут использоваться для
выхода за пределы корневого каталога сайта на серверах
lighttpd, использующих модули виртуального хостинга mod_mysql_vhost, mod_evhost,
или mod_simple_vhost.
Серверы, не использующие данные модули, не подвержены указанной уязвимости.
В предыдущем стабильном выпуске (squeeze) эти проблемы были исправлены в
версии 1.4.28-2+squeeze1.6.
В стабильном выпуске (wheezy) эти проблемы были исправлены в
версии 1.4.31-4+deb7u3.
В тестируемом выпуске (jessie) эти проблемы будут исправлены позже.
В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 1.4.33-1+nmu3.
Рекомендуется обновить пакеты lighttpd.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 6:
noarch:
lighttpd - 1.4.28-2+squeeze1.6
Debian GNU/Linux 7:
noarch:
lighttpd - 1.4.31-4+deb7u3
Debian GNU/Linux 6:
noarch:
lighttpd - 1.4.28-2+squeeze1.6
Debian GNU/Linux 7:
noarch:
lighttpd - 1.4.31-4+deb7u3
Ссылки
http://www.debian.org/security/dsa-2877/
Источник: CVE
Наименование: CVE-2014-2324
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-2324
Источник: CVE
Наименование: CVE-2014-2323
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-2323
Источник: CVE
Наименование: CVE-2014-2324
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-2324
Источник: CVE
Наименование: CVE-2014-2323
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-2323