Zwei Verwundbarkeiten wurden in Pound entdeckt, einem reversen Proxy
und Lastverteiler für HTTP. Das Common Vulnerabilities and Exposures
Project
identifiziert die folgenden Probleme:
Überlange HTTP-Host:
-Kopfzeilen können einen Pufferüberlauf
in der Funktion add_port() auslösen, der die Ausführung von
beliebigem Code zur Folge haben kann.
HTTP-Anfragen mit widersprüchlichen Content-Length
- und
Transfer-Encoding
-Kopfzeilen können zu einem HTTP Request
Smuggling
-Angriff führen, der ausgenutzt werden kann, um
Paketfilter zu umgehen oder Webcaches zu infiltrieren.
Die alte Stable-Distribution (Woody) enthält das Pound-Paket nicht.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 1.8.2-1sarge1 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 1.9.4-1 behoben.
Wir empfehlen Ihnen, Ihr Pound-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.