黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图
您现在的位置: 黑客风云 >> 黑客新闻 >> 漏洞公告 >> 新闻正文
[推荐]Lighttpd多个远程拒绝服务漏洞
        ★★★★★
Lighttpd多个远程拒绝服务漏洞
新闻整理发布:黑客风云 新闻来源:www.05112.com 更新时间:2007-4-19
受影响系统: 
LightTPD LightTPD 1.4.x
LightTPD LightTPD 1.3.x
不受影响系统: 
LightTPD LightTPD 1.4.14
描述: 

BUGTRAQ  ID: 23515
CVE(CAN) ID: CVE-2007-1870,CVE-2007-1869

Lighttpd是一款轻型的开放源码Web Server软件包。

Lighttpd如果在解析\r\n\r\n期间连接中断的话,服务器就会陷入死循环,使用100%的CPU时间。攻击者可以反复利用这个漏洞,直至到达服务器的并行连接极限或到达文件描述符限制。

Lighttpd为mtime缓存所生成的字符串,缓存密钥默认值为0。这时字符串的指针仍为空,如果请求了mtime为0的文件就会试图访问空指针导致崩溃。利用这个漏洞要求恶意用户能够上传文件或操控文件的mtime。

<*来源:Marcus Rueckert
        Robert Jakabosky
  
  链接:http://secunia.com/advisories/24886/
        http://www.lighttpd.net/assets/2007/4/13/lighttpd_sa2007_01.txt
        http://www.lighttpd.net/assets/2007/4/13/lighttpd_sa2007_02.txt
*>

建议: 

厂商补丁:

LightTPD
--------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.lighttpd.net/assets/2007/4/13/lighttpd-1.4.x_crlf_parsing_dos.patch
http://www.lighttpd.net/assets/2007/4/13/lighttpd-1.4.x_zero_mtime_crash.patch
新闻录入:liult    责任编辑:liult 
【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
VIP 专 区
Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
ICP备案:冀06009886