Mehrere lokal und entfernt ausnutzbare Verwundbarkeiten wurden in lighttpd, einem schnellen Webserver mit minimalen Speicheranforderungen, entdeckt.
Das Common Vulnerabilities and Exposures
-Projekt identifiziert die
folgenden Probleme:
lighttpd 1.4.18 und möglicherweise andere Versionen vor 1.5.0, bestimmt
die Größe eines Datei-Deskriptor-Feldes nicht korrekt. Dies ermöglicht
entfernten Angreifern, mittels einer großen Anzahl von Verbindungen die
einen Zugriff außerhalb der Grenzen bewirken, die Auslösung einer
Diensteverweigerung (denial of service
) (Absturz).
connections.c in lighttpd vor 1.4.16 könnte mehr Verbindungen als das
konfigurierte Maximum akzeptieren, was es entfernten Angreifern ermöglicht,
eine Diensteverweigerung (fehlgeschlagenes assert) auszulösen,
indem eine große Anzahl von Verbindungsanfragen durchgeführt werden.
Für die Stable-Distribution (Etch) wurden diese Probleme in Version 1.4.13-4etch9 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 1.4.18-2 behoben.
Wir empfehlen Ihnen, Ihr lighttpd-Paket zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.