Mehrere lokale und entfernte Verwundbarkeiten wurden in lighttpd, einem schnellen Webserver mit minimalen Speicheranforderungen, entdeckt.
Das Common Vulnerabilities and Exposures
-Projekt nennt folgende
Probleme:
Eine undichte Stelle im Speicher der Funktion http_request_parse
kann von entfernten Angreifern ausgenutzt werden, um lighttpd dazu zu
bringen, so viel Speicher zu beanspruchen, dass Diensteverweigerung
(denial of service
) die Folge ist.
Inkonsistente Behandlung von URL-Mustern kann dazu führen, dass Ressourcen auf eine Art und Weise enthüllt werden, die vom Administrator nicht vorherzusehen ist, wenn er URLs ändert.
In Dateisystemen, die case-insensitive Verzeichnisse (d.h. solche, in denen Groß-/Kleinschreibung nicht unterschieden werden) nicht speziell behandeln, können ungewollt Ressourcen vom mod_userdir veröffentlicht werden.
Für die Stable-Distribution (Etch) wurden diese Probleme in Version 1.4.13-4etch11 behoben.
Für die Unstable-Distribution (Sid) werden die Probleme in Kürze behoben werden.
Wir empfehlen Ihnen, Ihr lighttpd-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.