漏洞信息详情
Neon LibNeon Non-Ascii Character URI Data uri_lookup函数拒绝服务漏洞
- CNNVD编号:CNNVD-200701-109
- 危害等级: 高危
- CVE编号:
CVE-2007-0157
- 漏洞类型:
设计错误
- 发布时间:
2007-01-09
- 威胁类型:
远程
- 更新时间:
2007-01-10
- 厂 商:
neon - 漏洞来源:
Laszlo Boszormenyi… -
漏洞简介
64-bit平台上的neon 0.26.0到0.26.2版本的URI解析器中的uri_lookup函数存在数组索引错误。远程恶意服务商可以借助一个带有非ASCII字符的URI,来引起拒绝服务攻击(崩溃)。由负指针生成的类别转换错误会触发一个缓冲区under-read。
漏洞公告
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:
Cadaver WebDAV Client 0.22.4
Cadaver cadaver-0.22.5.tar.gz
http://webdav.org/cadaver/cadaver-0.22.5.tar.gz
Neon Client Library 0.26
Neon neon-0.26.3.tar.gz
http://www.webdav.org/neon/neon-0.26.3.tar.gz
Neon Client Library 0.26.1
Neon neon-0.26.3.tar.gz
http://www.webdav.org/neon/neon-0.26.3.tar.gz
Neon Client Library 0.26.2
Neon neon-0.26.3.tar.gz
参考网址
来源: OSVDB
名称: 39247
来源: MLIST
名称: [neon] 20070107 invalid chars cause sigserv in neon
链接:http://mailman.webdav.org/pipermail/neon/2007-January/002362.html
来源: bugs.debian.org
链接:http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=404723
来源: bugs.debian.org
链接:http://bugs.debian.org/cgi-bin/bugreport.cgi/neon26_0.26.2-3_to_mdx1.diff?bug=404723;msg=5;att=2
来源: www.webdav.org
链接:http://www.webdav.org/cadaver/
来源: BID
名称: 22035
链接:http://www.securityfocus.com/bid/22035
来源: SUSE
名称: SUSE-SR:2007:002
链接:http://www.novell.com/linux/security/advisories/2007_02_sr.html
来源: MANDRIVA
名称: MDKSA-2007:013
链接:http://www.mandriva.com/security/advisories?name=MDKSA-2007:013
来源: VUPEN
名称: ADV-2007-0362
链接:http://www.frsirt.com/english/advisories/2007/0362
来源: VUPEN
名称: ADV-2007-0172
链接:http://www.frsirt.com/english/advisories/2007/0172
来源: SECUNIA
名称: 23984
链接:http://secunia.com/advisories/23984
来源: SECUNIA
名称: 23763
链接:http://secunia.com/advisories/23763
来源: SECUNIA
名称: 23751
链接:http://secunia.com/advisories/23751
来源: MLIST
名称: [cadaver] 20070123 release 0.22.5
链接:http://mailman.webdav.org/pipermail/cadaver/2007-January/001015.html