Utvrđeno je više sigurnosnih propusta u radu programskog paketa nginx. Udaljenim napadačima omogućuju izvođenje DoS napada, pokretanje proizvoljnog programskog koda, otkrivanje osjetljivih informacija te stvaranje ili prepisivanje proizvoljnih datoteka.

Paket: nginx 0.x, nginx 1.x
Operacijski sustavi: Gentoo Linux
Kritičnost: 5.6
Problem: neodgovarajuća provjera ulaznih podataka, pogreška u programskoj funkciji
Iskorištavanje: udaljeno
Posljedica: izmjena podataka, otkrivanje osjetljivih informacija, proizvoljno izvršavanje programskog koda, uskraćivanje usluga (DoS)
Rješenje: programska zakrpa proizvođača
CVE: CVE-2009-3555, CVE-2009-3896, CVE-2009-3898, CVE-2011-4315, CVE-2012-1180
Izvorni ID preporuke: GLSA 201203-22
Izvor: Gentoo
 
Problem:
Propusti su uzrokovani pogreškama u funkcijama "ngx_http_process_request_headers()" i "ngx_resolver_copy()", neodgovarajućom provjerom ulaznih podataka, itd. Za detaljniji uvid u sve propuste preporuča se čitanje teksta izvorne preporuke.

Posljedica:
Napadač ih može iskoristiti za pokretanje proizvoljnog programskog koda, DoS napad, čitanje osjetljivih podataka te stvaranje ili prepisivanje proizvoljnih datoteka.

Rješenje:
Korisnicima se savjetuje prelazak na ispravljenu inačicu.


Izvorni tekst preporuke
Idi na vrh