• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-2877-1 lighttpd -- обновление безопасности

Главная Специалистам База уязвимостей DSA-2877-1 lighttpd -- обновление безопасности

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:P/I:P/A:P)
Производитель ПО
Наименование ПО
lighttpd (any)
Описание
В веб-сервере lighttpd были обнаружены несколько уязвимостей.

CVE-2014-2323
Ян Хорн обнаружил, что специально сформированные имена узлов могут использоваться для
    добавления произвольных запросов MySQL на серверах lighttpd, использующих
    модуль виртуального хостинга MySQL (mod_mysql_vhost).
Данная уязвимость актуальна только в том случае, если установлен и используется
    двоичный пакет lighttpd-mod-mysql-vhost.
CVE-2014-2324
Ян Хорн обнаружил, что специально сформированные имена узлов в определённых ситуациях могут использоваться для
    выхода за пределы корневого каталога сайта на серверах
    lighttpd, использующих модули виртуального хостинга mod_mysql_vhost, mod_evhost,
    или mod_simple_vhost.
Серверы, не использующие данные модули, не подвержены указанной уязвимости.

В предыдущем стабильном выпуске (squeeze) эти проблемы были исправлены в
версии 1.4.28-2+squeeze1.6.
В стабильном выпуске (wheezy) эти проблемы были исправлены в
версии 1.4.31-4+deb7u3.
В тестируемом выпуске (jessie) эти проблемы будут исправлены позже.
В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 1.4.33-1+nmu3.
Рекомендуется обновить пакеты lighttpd.
Как исправить
Проблема может быть решена обновлением операционной системы до следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 6:
noarch:
lighttpd - 1.4.28-2+squeeze1.6
Debian GNU/Linux 7:
noarch:
lighttpd - 1.4.31-4+deb7u3
Ссылки
http://www.debian.org/security/dsa-2877/

Источник: CVE
Наименование: CVE-2014-2324
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-2324

Источник: CVE
Наименование: CVE-2014-2323
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2014-2323