Plusieurs vulnérabilités locales / à distance ont été découvertes dans lighttpd, un serveur web rapide ayant une empreinte mémoire minimale.
Le projet « Common Vulnerabilities and Exposures » identifie les problèmes suivants :
Une fuite de mémoire dans la fonction http_request_parse pouvait être utilisée par des attaquants distants pour faire consommer la mémoire par lighttpd, et provoquer une attaque de type déni de service.
Une gestion incohérente des motifs d'URL pouvait conduire à la révélation de ressources qu'un administrateur de serveur n'avait pas anticipé lors de l'utilisation de réécriture d'URL.
Sur des systèmes de fichiers qui ne gèrent pas les chemins insensibles à la casse différemment, il aurait été possible que des ressources imprévues soient rendues disponibles par le module mod_userdir.
Pour la distribution stable (Etch), ces problèmes ont été corrigés dans la version 1.4.13-4etch11.
Pour la distribution instable (Sid), ces problèmes seront bientôt corrigés.
Nous vous recommandons de mettre à jour votre paquet lighttpd.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.