PT-2024-27287 · Lighttpd · Lighttpd
CVE-2024-3708
·
Publicado
2024-05-22
·
Atualizado
2024-07-09
Nenhuma
Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do lighttpd anteriores à 1.4.51
Descrição
Existe uma condição em que um invasor remoto pode criar uma solicitação HTTP que pode resultar em vários desfechos:
-
fazer com que o lighttpd acesse memória liberada; nesse caso, o processo em que o lighttpd está sendo executado pode ser encerrado ou pode ocorrer outro comportamento não determinístico
-
pode ocorrer um evento de divulgação de informações de memória, que poderia ser usado para determinar o estado da memória, o que, em seguida, poderia ser usado para, teoricamente, contornar as proteções ALSR.
Recomendações
Para versões anteriores à 1.4.51, atualize para a versão 1.4.51 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao endpoint da solicitação HTTP para minimizar o risco de exploração.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Lighttpd