|
|
MiniWeb HTTP Server Buffer Overflow and Directory Traversal Issues |
|
Date de Publication : 2008-01-17 © FrSIRT.COM
Titre : MiniWeb HTTP Server Buffer Overflow and Directory Traversal Issues
Identifiant : FrSIRT/AVIS-2008-0176 CVE ID : CVE-2008-0337 - CVE-2008-0338
Risque : Critique (4/4) - 
Exploitable à distance : Oui
Exploitable en local : Oui
|
|
Plusieurs vulnérabilités ont été identifiées dans MiniWeb HTTP Server, elles pourraient être exploitées par des attaquants distants afin d'obtenir des informations sensibles, causer un déni de service ou compromettre un système vulnérable.
Le premier problème résulte d'une erreur de traversée de répertoire présente au niveau de la fonction "mwGetLocalFileName()" [http.c], ce qui pourrait être exploité par des attaquants afin d'accéder en lecture à des fichiers arbitraires.
La seconde vulnérabilité est due à un débordement de mémoire présent au niveau de la fonction "_mwProcessReadSocket()" [http.c] qui ne gère pas correctement une requête excessivement longue, ce qui pourrait être exploité par des attaquants distants afin d'exécuter un code arbitraire.
Crédit
Vulnérabilités découvertes par Hamid Ebadi.
Historique
2008-01-17 : Version Initiale
Recevez les bulletins FrSIRT
Le service FrSIRT VNS permet aux professionnels de la sécurité (RSSI, DSI, administrateurs et consultants) de recevoir en temps-réel, par email, SMS et flux RSS/XML, des bulletins de vulnérabilités complets, détaillés et personnalisés.
| |
|