HAProxy HTTP请求处理拒绝服务漏洞

漏洞信息详情

HAProxy HTTP请求处理拒绝服务漏洞

漏洞简介

HAProxy提供高可用性、负载均衡以及基于TCP和HTTP应用的代 理,支持虚拟主机,它是免费、快速并且可靠的一种解决方案。
HAProxy 1.4至1.4.22版本,1.5-dev至1.5-dev17版本中存在缓冲区溢出漏洞,当HTTP keep-alive启用时,程序在TCP检查规则中使用HTTP关键字,与添加到请求中的重写规则同时运行。通过特制的阻止请求重新调整发生流水线的HTTP请求,远程攻击者利用该漏洞导致拒绝服务(崩溃)也可能执行任意代码。

漏洞公告

目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:

http://www.openwall.com/lists/oss-security/2013/04/03/1

参考网址

来源: BID

名称: 58820

链接:http://www.securityfocus.com/bid/58820

来源: MLIST

名称: [oss-security] 20130403 CVE-2013-1912 : haproxy may crash on TCP content inspection rules

链接:http://www.openwall.com/lists/oss-security/2013/04/03/1

来源: SECUNIA

名称: 52725

链接:http://secunia.com/advisories/52725

来源: REDHAT

名称: RHSA-2013:0729

链接:http://rhn.redhat.com/errata/RHSA-2013-0729.html

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享