CVE-2011-4362
lighttpd 1.4 (1.4.30 से पहले) और 1.5 (SVN रिवीज़न 2806 से पहले) में HTTP प्रमाणीकरण कार्यक्षमता (http_auth.c) में base64_decode फ़ंक्शन में पूर्णांक चिह्न त्रुटि (integer signedness error) दूरस्थ...
- प्रकाशित
- 24 दिस॰ 2011
- अद्यतन
- 7 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 31 दिस॰ 2011
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:N/I:N/A:Pमध्यम · अगले 30 दिन
- प्रतिशत
- 97.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
lighttpd 1.4 (1.4.30 से पहले) और 1.5 (SVN रिवीज़न 2806 से पहले) में HTTP प्रमाणीकरण कार्यक्षमता (http_auth.c) में base64_decode फ़ंक्शन में पूर्णांक चिह्न त्रुटि (integer signedness error) दूरस्थ हमलावरों को क्राफ्टेड base64 इनपुट के माध्यम से सेवा से वंचित (segmentation fault) करने की अनुमति देती है, जो ऋणात्मक इंडेक्स के साथ आउट-ऑफ-बाउंड रीड को ट्रिगर करता है।
स्रोत
1- lighttpd - Denial of Service (PoC)एक्सप्लॉइट
pi3 · linux · 31 दिस॰ 2011
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।