Обнаружено несколько уязвимостей в thttpd, миниатюрном http-сервере.
Проект Common Vulnerabilities and Exposures идентифицировал следующие уязвимости:
Маркус Брейинг (Marcus Breiing) обнаружил, что если thttpd используется для виртуального хостинга, и нападающий передаёт ему специальным образом сконструированный заголовок “Host:” включающий имя пути вместо имени хоста, thttpd откроет информацию о системе. Таким образом нападающий может просмотреть содержимое всего диска.
Джоэл Содерберг (Joel Söderberg) и Кристер Оберг (Christer Öberg) обнаружили возможность удалённого выхода за границы допустимых значения, позволяющую нападающему частично переписать содержимое регистра EBP и таким образом выполнить произвольный код.
В стабильном дистрибутиве (woody) эти проблемы исправлены в версии 2.21b-11.2.
В нестабильном дистрибутиве (sid) эти проблемы исправлены в версии 2.23beta1-2.3.
Мы рекомендуем вам немедленно обновить пакет thttpd.
Контрольные суммы MD5 этих файлов доступны в исходном сообщении.