全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 3554|回复: 23
打印 上一主题 下一主题

lighttpd 1.4.x 爆高危漏洞

[复制链接]
跳转到指定楼层
1#
发表于 2010-2-2 22:34:47 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
lighttpd(发音为lighty)是一套开放源代码的网页服务器,以BSD许可证放出.相较于其他的网页服务器,lighttpd仅需少量的 内存及CPU资源即可达到同样的效能.今天lighttpd 张贴公告修复了一个已知的严重bug.可能会给 DoS/OOM 攻击以可乘之机.Li Ming (貌似是国人) reported a serious bug in lighttpd:


If you send the request data very slow (e.g. sleep 0.01 after each byte), lighttpd will easily use all available memory and die (especially for parallel requests), allowing a DoS within minutes.
See:
lighttpd_sa_2010_01.txt (安全公告内文)
Bug #2147

The bug is tracked as CVE-2010-0295.

As far as we know all versions are affected.

该漏洞影响1.4.26以下 和  r2710 之前的所有lighttpd版本.如果你正在使用的话,

可以选择patch 修复.

补丁下载:

http://download.lighttpd.net/lig ... w_request_dos.patch (适用于1.4.x)
http://download.lighttpd.net/lig ... w_request_dos.patch (适用于1.5.x)

评分

参与人数 1威望 +25 收起 理由
wzwen + 25 精品文章

查看全部评分

2#
发表于 2010-2-2 22:38:13 | 只看该作者
这个太恐怖了啊!
3#
发表于 2010-2-2 22:39:06 | 只看该作者
下载了,什么命令更新?
4#
发表于 2010-2-2 22:41:17 | 只看该作者
幸好没用这个
5#
发表于 2010-2-2 22:51:22 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
6#
发表于 2010-2-2 22:57:24 | 只看该作者
只要用了nginx的
哪怕是和我一样的菜鸟也不会去弄apache和lighttpd
7#
发表于 2010-2-2 23:05:02 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
8#
发表于 2010-2-2 23:14:47 | 只看该作者
悲剧的用了kloxo 汗阿
9#
发表于 2010-2-2 23:23:24 | 只看该作者
KLOXO LIGHTTPD 如何打补丁 期待高人 写个菜鸟教程

[ 本帖最后由 kok 于 2010-2-2 23:28 编辑 ]
10#
 楼主| 发表于 2010-2-3 00:12:31 | 只看该作者

回复 9# 的帖子

先看下lighttpd版本
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-1-15 23:43 , Processed in 0.069354 second(s), 14 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表