Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en lighttpd (CVE-2019-11072)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-190 Desbordamiento o ajuste de enteros
Fecha de publicación:
10/04/2019
Última modificación:
04/08/2024

Descripción

** EN DISPUTA ** lighttpd before 1.4.54 has a signed integer overflow, which might allow remote attackers to cause a denial of service (application crash) or possibly have unspecified other impact via a malicious HTTP GET request, as demonstrated by mishandling of /%2F? in burl_normalize_2F_to_slash_fix in burl.c. NOTA: El desarrollador afirma "La característica que puede ser abusada para causar el fallo es una nueva característica en lighttpd 1.4.50, y no está habilitada por defecto. Debe estar configurado explícitamente en el archivo de configuración (por ejemplo, lighttpd.conf). Cierta entrada activará un abort() en lighttpd cuando esa característica esté activada. lighttpd detecta que el underflow o realloc() fallará (tanto en ejecutables de 32 bits como en ejecutables de 64 bits), también detectado en lighttpd. O bien desencadena un abort() explícito por parte de lighttpd. Esto no es explotable más allá de activar el abort() explícito con la subsiguiente salida de la aplicación".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lighttpd:lighttpd:*:*:*:*:*:*:*:* 1.4.53 (incluyendo)