OpenBSD httpd访问规则绕过漏洞

漏洞信息详情

OpenBSD httpd访问规则绕过漏洞

漏洞简介

OpenBSD httpd访问模块可控制用户的访问。
OpenBSD httpd在处理没有子网掩码的IP地址时存在问题,远程攻击者可以利用这个漏洞绕过规则设置,未授权访问受限资源。
在解析httpd访问规则的允许/拒绝规则时存在一个漏洞,使用不带子网掩码的IP地址在big endian 64位系统平台上会导致规则匹配失败,此漏洞只影响Sparc64。

漏洞公告

厂商补丁:
OpenBSD
——-
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

OpenBSD OpenBSD 3.3:

OpenBSD Patch 019_httpd2.patch

ftp://ftp.openbsd.org/pub/OpenBSD/patches/3.3/common/019_httpd2.patch

OpenBSD OpenBSD 3.4:

OpenBSD Patch 014_httpd2.patch

ftp://ftp.openbsd.org/pub/OpenBSD/patches/3.4/common/014_httpd2.patch

参考网址

来源: BID
名称: 9867
链接:http://www.securityfocus.com/bid/9867

来源: www.openbsd.org
链接:http://www.openbsd.org/errata34.html

来源: www.openbsd.org
链接:http://www.openbsd.org/errata33.html

来源:NSFOCUS
名称:6180
链接:http://www.nsfocus.net/vulndb/6180

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享