Amazon Linux AMI:lighttpd (ALAS-2014-299)

high Nessus 插件 ID 72947

简介

远程 Amazon Linux AMI 主机缺少安全更新。

描述

远程攻击者可利用低于 1.4.33 的 lighttpd 中的释放后使用漏洞,通过可触发 FAMMonitorDirectory 失败的不明矢量造成拒绝服务(分段错误和崩溃)。

当启用了 SNI 时,低于 1.4.34 的 lighttpd 将配置弱 SSL 密码,这使远程攻击者可通过在客户端-服务器数据流中插入数据包更轻松地劫持会话,或通过嗅探网络更轻松地获取敏感信息。

低于 1.4.33 的 lighttpd 未检查 (1) setuid、(2) setgid 或 (3) setgroups 函数的返回值,这可能造成 lighttpd 在重新启动时以根用户身份运行,并允许远程攻击者获取权限,这一点已通过对达到用户进程限制时可导致 setuid 失败的 clone 函数的多种调用证实。

解决方案

请运行“yum update lighttpd”更新系统。

另见

https://alas.aws.amazon.com/ALAS-2014-299.html

插件详情

严重性: High

ID: 72947

文件名: ala_ALAS-2014-299.nasl

版本: 1.4

类型: local

代理: unix

发布时间: 2014/3/12

最近更新时间: 2018/4/18

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.9

CVSS v2

风险因素: High

基本分数: 7.6

矢量: CVSS2#AV:N/AC:H/Au:N/C:C/I:C/A:C

漏洞信息

CPE: p-cpe:/a:amazon:linux:lighttpd, p-cpe:/a:amazon:linux:lighttpd-debuginfo, p-cpe:/a:amazon:linux:lighttpd-fastcgi, p-cpe:/a:amazon:linux:lighttpd-mod_geoip, p-cpe:/a:amazon:linux:lighttpd-mod_mysql_vhost, cpe:/o:amazon:linux

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

补丁发布日期: 2014/3/6

参考资料信息

CVE: CVE-2013-4508, CVE-2013-4559, CVE-2013-4560

ALAS: 2014-299