PT-2024-27287 · Lighttpd · Lighttpd

CVE-2024-3708

·

Publicado

2024-05-22

·

Atualizado

2024-07-09

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do lighttpd anteriores à 1.4.51
Descrição
Existe uma condição em que um invasor remoto pode criar uma solicitação HTTP que pode resultar em vários desfechos:
  1. fazer com que o lighttpd acesse memória liberada; nesse caso, o processo em que o lighttpd está sendo executado pode ser encerrado ou pode ocorrer outro comportamento não determinístico
  2. pode ocorrer um evento de divulgação de informações de memória, que poderia ser usado para determinar o estado da memória, o que, em seguida, poderia ser usado para, teoricamente, contornar as proteções ALSR.
Recomendações
Para versões anteriores à 1.4.51, atualize para a versão 1.4.51 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao endpoint da solicitação HTTP para minimizar o risco de exploração.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2024-3708

Produtos afetados

Lighttpd