Lighttpd 'http_auth.c'远程拒绝服务攻击漏洞

QQ空间 新浪微博 微信 QQ facebook twitter
漏洞ID 1189723 漏洞类型
发布时间 2007-07-23 更新时间 2007-07-24
CVE编号 CVE-2007-3946 CNNVD-ID CNNVD-200707-400
漏洞平台 N/A CVSS评分 6.4
|漏洞来源
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200707-400
|漏洞详情
lighttpd是德国软件开发者JanKneschke所研发的一款开源的Web服务器,它的主要特点是仅需少量的内存及CPU资源即可达到同类网页服务器的性能。lighttpd1.4.15版本的http_auth.c中存在远程拒绝服务攻击漏洞。Lighttpd没有正确地解析HTTP头,如果向mod_auth模块发送了将算法设置为MD5-sess且没有cnonce参数的认证请求的话,就可能导致拒绝服务。mod_auth模块在解析Auth-Digest头时存在错误,如果发送了多个空格字符的话,就可能导致拒绝服务。
|参考资料

来源:VUPEN
名称:ADV-2007-2585
链接:http://www.frsirt.com/english/advisories/2007/2585
来源:SECUNIA
名称:26130
链接:http://secunia.com/advisories/26130
来源:issues.rpath.com
链接:https://issues.rpath.com/browse/RPL-1554
来源:issues.rpath.com
链接:https://issues.rpath.com/browse/RPL-1550
来源:BID
名称:24967
链接:http://www.securityfocus.com/bid/24967
来源:BUGTRAQ
名称:20070719rPSA-2007-0145-1lighttpd
链接:http://www.securityfocus.com/archive/1/archive/1/474131/100/0/threaded
来源:MISC
链接:http://trac.lighttpd.net/trac/changeset/1875
来源:trac.lighttpd.net
链接:http://trac.lighttpd.net/trac/browser/branches/lighttpd-1.4.x/NEWS?rev=1875
来源:SECUNIA
名称:26158
链接:http://secunia.com/advisories/26158
来源:SUSE
名称:SUSE-SR:2007:015
链接:http://www.novell.com/linux/security/advisories/2007_15_sr.html
来源:DEBIAN
名称:DSA-1362
链接:http://www.debian.org/security/2007/dsa-1362
来源:GENTOO
名称:GLSA-200708-11
链接:http://security.gentoo.org/glsa/glsa-200708-11.xml
来源:SECUNIA
名称:26593
链接:http://secunia.com/advisories/26593
来源:SECUNIA
名称:26505
链接:http://se