安全研究

安全漏洞
NaviServer拒绝服务漏洞(CVE-2020-13111)

发布日期:2020-05-16
更新日期:2020-08-24

受影响系统:
NaviServer NaviServer 4.99.4<= Version <=4.99.19
描述:
CVE(CAN) ID: CVE-2020-13111

NaviServer是一款使用C语言和Tcl语言编写的Web服务器。它支持反向代理、IPv6、动态线程池映射和基于OpenSSL的加密等功能。
NaviServer 4.99.4至4.99.19版本中的nsd/driver.c文件的‘ChunkedDecode’函数存在拒绝服务漏洞。该漏洞源于程序没有正确验证块的长度。远程攻击者可利用该漏洞发送特制的分块传输请求并通过size参数将一个负值传递给memmove,导致拒绝服务(进程崩溃)。

<**>

建议:
厂商补丁:

NaviServer
----------
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://bitbucket.org/naviserver/naviserver/commits/a5c3079f1d8996d5f34c9384a440acf3519ca3bb

浏览次数:961
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障