发布日期:2011-11-17
更新日期:2011-11-18
受影响系统:
Igor Sysoev nginx 1.0.9
Igor Sysoev nginx 1.0.8
Igor Sysoev nginx 0.x
不受影响系统:
Igor Sysoev nginx 1.0.10
描述:
--------------------------------------------------------------------------------
BUGTRAQ ID: 50710
CVE ID: CVE-2011-4315
nginx是一个高性能的HTTP和反向代理服务器,也是一个IMAP/POP3/SMTP 代理服务器。
nginx在处理DNS响应时"ngx_resolver_copy()" 函数 (ngx_resolver.c) 存在边界条件错误,通过特制的DNS响应会造成堆缓冲区溢出。成功利用此漏洞需要启用自定义DNS解析器。
建议:
--------------------------------------------------------------------------------
厂商补丁:
Igor Sysoev
-----------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载: