Összefoglaló
Az nginx olyan sérülékenysége vált ismertté, amelyet kihasználva a támadók feltörhetik a sérülékeny rendszert.
Leírás
A sérülékenységet az „ngx_http_parse_chunked()” függvényben (http/ngx_http_parse.c) található hiba okozza, amely egy HTTP chunk feldolgozása során keletkezik, és ami kihasználható verem alapú puffer túlcsordulás előidézésére.
Az 1.3.9 és 1.4.0 közötti verziókban jelentett sérülékenység sikeres kihasználása tetszőleges kód futtatását teszi lehetővé.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: nginx.org
Egyéb referencia: www.openwall.com
CVE-2013-2028 - NVD CVE-2013-2028
SECUNIA 53248