Plusieurs vulnérabilités à distance ont été découvertes dans lighttpd, un serveur web rapide avec une empreinte mémoire minimale. Elle permmettent l'exécution de code arbitraire via le débordement de variables CGI lorsque mod_fcgi est activé. Le projet des expositions et vulnérabilités communes (CVE) identifie les problèmes suivants :
L'utilisation de mod_auth peut conduire au plantage du serveur par une attaque de déni de service.
La mauvaise gestion des en-têtes HTTP répétés peut causer un plantage du serveur par une attaque de déni de service.
Un bogue dans mod_access permet potentiellement à des attaquants distants
d'outrepasser les restrictions d'accès par l'intermédiaire de caractères
divisé
en fin de ligne.
Sur les plates-formes 32 bits, les utilisateurs peuvent créer des attaques de déni de service, ce qui plante le serveur, par l'intermédiaire de mod_webdav, mod_fastcgi, ou mod_scgi.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 1.4.13-4etch4.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 1.4.16-1.
Nous vous recommandons de mettre à jour votre paquet lighttpd.
Les hachés MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.