Lighttpd mod_userdir Information Disclosure Vulnerability
BID:28226
Info
Lighttpd mod_userdir Information Disclosure Vulnerability
| Bugtraq ID: | 28226 |
| Class: | Failure to Handle Exceptional Conditions |
| CVE: |
CVE-2008-1270 |
| Remote: | Yes |
| Local: | No |
| Published: | Mar 12 2008 12:00AM |
| Updated: | Apr 16 2008 12:28AM |
| Credit: | [email protected] discovered this issue. |
| Vulnerable: |
SuSE SUSE Linux Enterprise SDK 10 SuSE Linux 10.1 x86-64 SuSE Linux 10.1 x86 SuSE Linux 10.1 ppc S.u.S.E. openSUSE 10.3 S.u.S.E. openSUSE 10.2 rPath rPath Linux 1 lighttpd lighttpd 1.4.18 lighttpd lighttpd 1.4.17 lighttpd lighttpd 1.4.16 lighttpd lighttpd 1.4.15 lighttpd lighttpd 1.4.14 lighttpd lighttpd 1.4.13 lighttpd lighttpd 1.4.12 lighttpd lighttpd 1.4.11 lighttpd lighttpd 1.4.10 lighttpd lighttpd 1.4.9 lighttpd lighttpd 1.4.8 lighttpd lighttpd 1.4.7 lighttpd lighttpd 1.4.6 lighttpd lighttpd 1.4.5 lighttpd lighttpd 1.4.4 lighttpd lighttpd 1.4.3 lighttpd lighttpd 1.4.2 lighttpd lighttpd 1.4.1 lighttpd lighttpd 1.4 lighttpd lighttpd 1.4.10a Gentoo Linux Debian Linux 4.0 sparc Debian Linux 4.0 s/390 Debian Linux 4.0 powerpc Debian Linux 4.0 mipsel Debian Linux 4.0 mips Debian Linux 4.0 m68k Debian Linux 4.0 ia-64 Debian Linux 4.0 ia-32 Debian Linux 4.0 hppa Debian Linux 4.0 arm Debian Linux 4.0 amd64 Debian Linux 4.0 alpha Debian Linux 4.0 |
| Not Vulnerable: |
lighttpd lighttpd 1.4.19 |
Discussion
Lighttpd mod_userdir Information Disclosure Vulnerability
The 'lighttpd' program is prone to a vulnerability that may allow attackers to access sensitive information because the application fails to properly handle exceptional conditions.
Information obtained may aid in further attacks.
This issue affects lighttpd 1.4.18; other versions may also be vulnerable.
The 'lighttpd' program is prone to a vulnerability that may allow attackers to access sensitive information because the application fails to properly handle exceptional conditions.
Information obtained may aid in further attacks.
This issue affects lighttpd 1.4.18; other versions may also be vulnerable.
Exploit / POC
Lighttpd mod_userdir Information Disclosure Vulnerability
To exploit this vulnerability, attackers can use a browser.
The following example URI is available:
http://www.example.com/~nobody/etc/passwd
To exploit this vulnerability, attackers can use a browser.
The following example URI is available:
http://www.example.com/~nobody/etc/passwd
Solution / Fix
Lighttpd mod_userdir Information Disclosure Vulnerability
Solution:
The vendor has released lighttpd 1.4.19 to address this issue. Please see the references for more information.
lighttpd lighttpd 1.4.10a
lighttpd lighttpd 1.4
lighttpd lighttpd 1.4.1
lighttpd lighttpd 1.4.10
lighttpd lighttpd 1.4.11
lighttpd lighttpd 1.4.12
lighttpd lighttpd 1.4.13
lighttpd lighttpd 1.4.14
lighttpd lighttpd 1.4.15
lighttpd lighttpd 1.4.16
lighttpd lighttpd 1.4.17
lighttpd lighttpd 1.4.18
lighttpd lighttpd 1.4.2
lighttpd lighttpd 1.4.3
lighttpd lighttpd 1.4.4
lighttpd lighttpd 1.4.5
lighttpd lighttpd 1.4.6
lighttpd lighttpd 1.4.7
lighttpd lighttpd 1.4.8
lighttpd lighttpd 1.4.9
Solution:
The vendor has released lighttpd 1.4.19 to address this issue. Please see the references for more information.
lighttpd lighttpd 1.4.10a
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.1
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.10
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.11
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.12
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.13
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.14
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.15
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.16
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.17
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.18
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.2
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.3
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.4
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.5
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.6
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.7
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.8
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
lighttpd lighttpd 1.4.9
-
lighttpd lighttpd-1.4.19.tar.gz
http://www.lighttpd.net/download/lighttpd-1.4.19.tar.gz
References
Lighttpd mod_userdir Information Disclosure Vulnerability
References:
References:
- lighttpd 1.4.19 Changelog (lighttpd)
- lighttpd Home Page (lighttpd)