int(6216)

Vulnerability Bulletins


Vulnerabilidades y actualización de Nginx

Vulnerability classification

Property Value
Confidence level Oficial
Impact Confidencialidad
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio exotico

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Nginx 1.1.17
Nginx 1.0.14

Description

Se ha descubierto una vulnerabilidad de divulgación de información en Nginx versiones 1.1.17 y 1.0.14

CVE-2012-1180 - La vulnerabilidad reside en error de validación de los parámetros de entrada.
Un atacante remoto podría causar una divulgación de información mediante un paquete HTTP response debidamente modificado.

Solution

Actualizar el producto usando las nuevas versiones proporcionadas por el fabricante:

Nginx 0.7.67-3+squeeze2
Nginx 1.1.17-1

http://nginx.org/en/download.html

Standar resources

Property Value
CVE CVE-2012-1180
BID

Other resources

Nginx security advisories
http://nginx.org/en/security_advisories.html

Debian Security Advisory DSA-2434-1
http://www.debian.org/security/2012/dsa-2434

Version history

Version Comments Date
1.0 Aviso emitido 2012-03-22
Ministerio de Defensa
CNI
CCN
CCN-CERT