PT-2022-20313 · Lighttpd+1 · Lighttpd+1

Mitd

·

Publicado

2021-02-05

·

Atualizado

2023-08-08

·

CVE-2022-30780

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões 1.4.56 a 1.4.58 do Lighttpd
Descrição
A vulnerabilidade permite que um invasor remoto provoque uma negação de serviço devido ao consumo de CPU causado por conexões travadas. Isso ocorre porque um erro de digitação na função connection read header more, no arquivo connections.c, interrompe a execução de múltiplas operações de leitura em cabeçalhos de grande porte. Um invasor não autorizado pode enviar uma solicitação HTTP com uma URL que exceda o comprimento máximo permitido, levando a uma negação de serviço.
Recomendações
Para as versões 1.4.56 a 1.4.58, atualize para uma versão que corrija o erro de digitação na função connection read header more para evitar o problema de negação de serviço.
Como solução alternativa temporária, considere restringir o comprimento máximo permitido da URL para evitar a exploração até que um patch esteja disponível.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1215
ALT-PU-2021-3356
CVE-2022-30780

Produtos afetados

Alt Linux
Lighttpd