Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2022-06126

Опубликовано: 08 авг. 2022
Источник: fstec
CVSS3: 7.5
CVSS2: 7.8
EPSS Низкий

Описание

Уязвимость модуля mod_wstunnel веб-сервера lighttpd связана с ошибками разыменования указателей. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании

Вендор

Сообщество свободного программного обеспечения
Novell Inc.
ООО «Ред Софт»
Jan Kneschke

Наименование ПО

Debian GNU/Linux
openSUSE Tumbleweed
OpenSUSE Leap
SUSE Package Hub for SUSE Linux Enterprise
РЕД ОС
Lighttpd

Версия ПО

10 (Debian GNU/Linux)
- (openSUSE Tumbleweed)
15.3 (OpenSUSE Leap)
11 (Debian GNU/Linux)
15 SP3 (SUSE Package Hub for SUSE Linux Enterprise)
7.3 (РЕД ОС)
15.4 (OpenSUSE Leap)
до 1.4.66 (Lighttpd)
15 SP4 (SUSE Package Hub for SUSE Linux Enterprise)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Сообщество свободного программного обеспечения Debian GNU/Linux 10
Novell Inc. openSUSE Tumbleweed -
Novell Inc. OpenSUSE Leap 15.3
Сообщество свободного программного обеспечения Debian GNU/Linux 11
ООО «Ред Софт» РЕД ОС 7.3
Novell Inc. OpenSUSE Leap 15.4

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,8)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для lighttpd:
https://redmine.lighttpd.net/issues/3165
Для РЕД ОС:
https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-lighttpd-cve-2022-37797/
Для Debian:
https://www.debian.org/security/2022/dsa-5243
https://security-tracker.debian.org/tracker/CVE-2022-37797
Для продуктов Novell Inc,:
https://www.suse.com/security/cve/CVE-2022-37797.html

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 49%
0.00257
Низкий

7.5 High

CVSS3

7.8 High

CVSS2

Связанные уязвимости

CVSS3: 7.5
ubuntu
почти 3 года назад

In lighttpd 1.4.65, mod_wstunnel does not initialize a handler function pointer if an invalid HTTP request (websocket handshake) is received. It leads to null pointer dereference which crashes the server. It could be used by an external attacker to cause denial of service condition.

CVSS3: 7.5
nvd
почти 3 года назад

In lighttpd 1.4.65, mod_wstunnel does not initialize a handler function pointer if an invalid HTTP request (websocket handshake) is received. It leads to null pointer dereference which crashes the server. It could be used by an external attacker to cause denial of service condition.

CVSS3: 7.5
debian
почти 3 года назад

In lighttpd 1.4.65, mod_wstunnel does not initialize a handler functio ...

suse-cvrf
больше 2 лет назад

Security update for lighttpd

redos
больше 2 лет назад

Уязвимость lighttpd

EPSS

Процентиль: 49%
0.00257
Низкий

7.5 High

CVSS3

7.8 High

CVSS2