全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 662|回复: 8
打印 上一主题 下一主题

开源网页服务器Lighttpd再爆漏洞 影响所有版本

[复制链接]
跳转到指定楼层
1#
发表于 2011-12-1 23:21:10 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
lighttpd(发音为lighty)是一套开放源代码的网页服务器,以BSD许可证发布。相较于其他的网页服务器,lighttpd仅需少量的存储器及CPU资源即可达到同样的性能。今天lighttpd 团队对外发布公告,包括最新版本1.4.29在内的所有版本存在通过mod_auth 模块在base64加密字符的时候会出现符号错误导致的越界漏洞。

具体信息参见:http://download.lighttpd.net/lig ... ttpd_sa_2011_01.txt

该漏洞影响了当前lighttpd的所有发布版本以及SVN r2806 之前的版本。目前官方已经发布了补丁,估计新版本1.4.30也会不久发布。下载patch:http://redmine.lighttpd.net/atta ... 64-signedness.patch

这个漏洞(http://redmine.lighttpd.net/issues/2370)是一个叫“Xi Wang”的国人发现的。

注:如果你的lighttpd 没有启用mod_auth 模块,则可以表示影响不大。

相关介绍:

Lighttpd是一个德国人领导的开源软件,其根本的目的是提供一个专门针对高性能网站,安全、快速、兼容性好并且灵活的web server环境。具有非常低的内存开销,cpu占用率低,效能好,以及丰富的模块等特点。lighttpd是众多OpenSource轻量级的web server中较为优秀的一个。支持FastCGI, CGI, Auth, 输出压缩(output compress), URL重写, Alias等重要功能,而Apache之所以流行,很大程度也是因为功能丰富,在lighttpd上很多功能都有相应的实现了,这点对于apache的用户是非常重要的,因为迁移到lighttpd就必须面对这些问题。
2#
发表于 2011-12-1 23:21:52 | 只看该作者
哦也
3#
发表于 2011-12-1 23:30:26 | 只看该作者
型号没用。。
4#
发表于 2011-12-1 23:33:04 | 只看该作者
用了也不要紧,有几个人会用webserver原生的http auth........
5#
发表于 2011-12-1 23:34:39 | 只看该作者


如果這個是像上次nginx那樣的重大漏洞空字節的那個就爽了

那個漏洞容易理解而且威力巨大
6#
发表于 2011-12-1 23:36:15 | 只看该作者

回复 5# 张姑娘 的帖子

这语气,好熟悉的感觉呀
7#
发表于 2011-12-1 23:38:13 | 只看该作者
哦耶
8#
发表于 2011-12-1 23:54:07 | 只看该作者
吸毒吗?
9#
发表于 2011-12-2 00:01:57 | 只看该作者
没用这个
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-9-23 15:54 , Processed in 0.066970 second(s), 9 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表