nginx Range Filter modul adatszivárgásos sérülékenysége

CH azonosító

CH-14140

Angol cím

nginx Range Filter Module Information Disclosure Vulnerability

Felfedezés dátuma

2017.07.11.

Súlyosság

Közepes

Érintett rendszerek

FreeBSD
FreeBSD Project
Nginx

Érintett verziók

nginx Web Server:
0.5.6 (Base) | .1 (Base) | .2 (Base) | .3 (Base) | .4 (Base) | .5 (Base, .1, .2, .3, .4, .5, .6) | .6 (Base) | .7 (Base) | .8 (Base) | .9 (.0, .1, .2, .3, .4, .5, .7, .8, .9, .10, .11, .12, .13) | .10 (.0, .1) | .11 (.0, .1) | 1.0 (.0, .1, .2, .3, .4, .5, .6, .7, .8, .9, .10, .11, .12, .13, .14, .15) | 1.1 (Base, .17, .19) | 1.2 (Base) | 1.3 (.15, .16, .2, .3, .4, .5, .6, .7, .8, Base, .9) | 1.4 (.1, .2, .3, .4, .5, .6, .7, .0) | 1.5 (.0, .1, .11, .12, .10, Base) | 1.6 (Base) | 1.7 (Base, .1, .2, .3, .4, .5, .6, .7, .8, .9, .10, .11, .12) | 1.9 (.0, .1, .2, .3, .4, .5, .6, .7, .8, .9, .10, .11, .12, .13, .14, .15) | 1.11 (.0, .1) | 1.12 (.0) | 1.13 (.0, .1, .2)
FreeBSD:
10.2 (Base) | 10.3 (Base) | 11.0 (.0) | 8.0 (Base) | 8.1 (Base) | 8.2 (Base) | 8.3 (Base) | 8.4 (Base) | 9.0 (Base) | 9.1 (Base) | 9.2 (Base) | 9.3 (Base) | 10.0 (Base) | 10.1 (Base)

Összefoglaló

Az nginx webszerver tartomány szűrő moduljának közepes kockázati besorolású sérülékenysége vált ismertté, mely egy nem hitelesített támadó számára érzékeny információk elérhetőségét teszi lehetővé.

Leírás

A sérülékenység az érintett szoftverek nem megfelelő kérés feldolgozásának köszönhető. A támadók egy speciális kéréssel használhatják ki a biztonsági rést. A támadással integer túlcsordulási hibát lehet előidézni, amely révén a támadó hozzáférhet a gyorsítótár-fájl fejlécéhez. Ez a gyorsítótár-fájl fejléc érzékeny információkat tartalmazhat, például a back-end szerver IP-címét, amelyet a támadó további támadások végrehajtására használhat fel.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-10924 – Really Simple Security WordPress plugin authentication bypass sérülékenysége
CVE-2024-1212 – LoadMaster szoftver RCE (remote-code-execution) sérülékenysége
CVE-2024-38813 – VMware vCenter Server privilege escalation sérülékenysége
CVE-2024-38812 – VMware vCenter Server heap-based overflow sérülékenysége
CVE-2024-0012 – Palo Alto Networks PAN-OS software sérülékenysége
CVE-2024-9474 – Palo Alto Networks PAN-OS Management Interface sérülékenysége
CVE-2024-43093 – Android Framework Privilege Escalation sebezhetősége
CVE-2021-26086 – Atlassian Jira Server and Data Center Path Traversal sebezhetősége
CVE-2014-2120 – Cisco Adaptive Security Appliance (ASA) Cross-Site Scripting (XSS) sebezhetősége
CVE-2024-50330 – Ivanti Endpoint Manager SQL injection sérülékenysége
Tovább a sérülékenységekhez »