Liebe Kolleginnen und Kollegen,
bitte beachten Sie die folgende Sicherheitsmeldung.
Betroffene Software:
Paket nginx
Betroffene Plattformen:
Mandriva Linux 2010.1
Mandriva Linux 2010.1/X86_64
Mandriva Linux 2011
Mandriva Linux 2011/X86_64
Aufgrund einer Schwachstelle in Nginx kann ein entfernter Angreifer Zugriff
auf vertrauliche Information erlangen.
Software Upgrade:
Der Hersteller stellt Updates zur Behebung der Schwachstelle bereit.
http://www.mandriva.com/security
CVE-2012-1180: Schwachstelle in Nginx
Nginx 1.0.x vor Version 1.0.14 und Nginx 1.1.x vor Version 1.1.17 enthält
eine Schwachstelle bei der Verarbeitung von “HTTP Responses” von
Upstream-Servern. Diese führt dazu, dass Inhalte aus bereits freigegebenem
Speicher an einen Client gesendet werden können, wodurch ein entfernter
Angreifer Zugriff auf sensible Daten erlangen kann. Dazu muss es ihm möglich
sein, präparierte “HTTP Responses” vom Upstream-Server an Nginx zu senden.
Referenzen:
Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2012-0583/
Das Hersteller Advisory:
http://www.mandriva.com/security/advisories?name=MDVSA-2012:043
Schwachstelle CVE-2012-1180:
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2012-1180
(c) DFN-CERT Services GmbH
Die nicht kommerzielle Weiterverbreitung ist mit Hinweis auf den
Copyrightinhaber erlaubt.