Neon LibNeon Non-Ascii Character URI Data uri_lookup函数拒绝服务漏洞

漏洞信息详情

Neon LibNeon Non-Ascii Character URI Data uri_lookup函数拒绝服务漏洞

漏洞简介

64-bit平台上的neon 0.26.0到0.26.2版本的URI解析器中的uri_lookup函数存在数组索引错误。远程恶意服务商可以借助一个带有非ASCII字符的URI,来引起拒绝服务攻击(崩溃)。由负指针生成的类别转换错误会触发一个缓冲区under-read。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

Cadaver WebDAV Client 0.22.4

Cadaver cadaver-0.22.5.tar.gz

http://webdav.org/cadaver/cadaver-0.22.5.tar.gz

Neon Client Library 0.26

Neon neon-0.26.3.tar.gz

http://www.webdav.org/neon/neon-0.26.3.tar.gz

Neon Client Library 0.26.1

Neon neon-0.26.3.tar.gz

http://www.webdav.org/neon/neon-0.26.3.tar.gz

Neon Client Library 0.26.2

Neon neon-0.26.3.tar.gz

http://www.webdav.org/neon/neon-0.26.3.tar.gz

参考网址

来源: OSVDB

名称: 39247

链接:http://osvdb.org/39247

来源: MLIST

名称: [neon] 20070107 invalid chars cause sigserv in neon

链接:http://mailman.webdav.org/pipermail/neon/2007-January/002362.html

来源: bugs.debian.org

链接:http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=404723

来源: bugs.debian.org

链接:http://bugs.debian.org/cgi-bin/bugreport.cgi/neon26_0.26.2-3_to_mdx1.diff?bug=404723;msg=5;att=2

来源: www.webdav.org

链接:http://www.webdav.org/cadaver/

来源: BID

名称: 22035

链接:http://www.securityfocus.com/bid/22035

来源: SUSE

名称: SUSE-SR:2007:002

链接:http://www.novell.com/linux/security/advisories/2007_02_sr.html

来源: MANDRIVA

名称: MDKSA-2007:013

链接:http://www.mandriva.com/security/advisories?name=MDKSA-2007:013

来源: VUPEN

名称: ADV-2007-0362

链接:http://www.frsirt.com/english/advisories/2007/0362

来源: VUPEN

名称: ADV-2007-0172

链接:http://www.frsirt.com/english/advisories/2007/0172

来源: SECUNIA

名称: 23984

链接:http://secunia.com/advisories/23984

来源: SECUNIA

名称: 23763

链接:http://secunia.com/advisories/23763

来源: SECUNIA

名称: 23751

链接:http://secunia.com/advisories/23751

来源: MLIST

名称: [cadaver] 20070123 release 0.22.5

链接:http://mailman.webdav.org/pipermail/cadaver/2007-January/001015.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享