Összefoglaló
A HAProxy egy sérülékenységét jelentették, amit kihasználva a támadók szolgáltatás megtagadást (DoS – Denial of Service) idézhetnek elő.
Leírás
A sérülékenységet a HTTP tartalom vizsgáló eljárás egy hibája okozza, amely a HTTP kérések feldolgozása során keletkezik. Ezt kihasználva speciálisan összeállított kérések segítségével össze lehet omlasztani a szolgáltatást.
A sérülékenység sikeres kihasználásához szükséges, hogy a a HTTP keep-alive engedélyezve és a TCP szabályokban a HTTP vizsgálat használva legyen, valamint bizonyos szabályok használva legyenek (például reqadd vagy x-forwarded-for).
A sérülékenységet az 1.4.23 előtti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of availability (Elérhetőség elvesztése)Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 52725
CVE-2013-1912 - NVD CVE-2013-1912
Egyéb referencia: openwall.com