CRITICAL🇬🇧 English

CVE-2014-2323

SQL Injection w lighttpd przez nazwę hosta (mod_mysql_vhost)

CVSS 9.8v3.1pub. 2014-03-14upd. 2026-05-06

Podatność typu SQL injection w module mod_mysql_vhost serwera lighttpd przed wersją 1.4.35 umożliwia zdalnym atakującym wykonanie dowolnych poleceń SQL. Krytyczny poziom zagrożenia wynika z braku wymaganych uprawnień i możliwości przeprowadzenia ataku przez sieć bez interakcji użytkownika.

Pokaż oryginał (EN)

SQL injection vulnerability in mod_mysql_vhost.c in lighttpd before 1.4.35 allows remote attackers to execute arbitrary SQL commands via the host name, related to request_check_hostname.

🤖 Analiza AI
Jak działa

Błąd znajduje się w pliku mod_mysql_vhost.c, w funkcji związanej z request_check_hostname. Moduł mod_mysql_vhost odpowiada za wirtualny hosting oparty na bazie danych MySQL i używa nazwy hosta z przychodzącego żądania HTTP do konstruowania zapytań SQL. Atakujący może spreparować złośliwą nazwę hosta zawierającą fragment kodu SQL, który zostanie przekazany bezpośrednio do bazy danych bez odpowiedniego oczyszczenia danych wejściowych.

Skutki

Atakujący może wykonać dowolne polecenia SQL w bazie danych MySQL używanej przez lighttpd, co może prowadzić do ujawnienia, modyfikacji lub usunięcia danych, a w sprzyjających konfiguracjach także do uzyskania szerszego dostępu do systemu.

Mitygacja

Należy zaktualizować lighttpd do wersji 1.4.35 lub nowszej. Użytkownicy dystrybucji Debian Linux i openSUSE powinni zastosować patche dostępne w oficjalnych repozytoriach dystrybucji. Tymczasowo można wyłączyć moduł mod_mysql_vhost, jeśli nie jest niezbędny do działania serwera.

Kogo dotyczy

lighttpd w wersjach wcześniejszych niż 1.4.35 z włączonym modułem mod_mysql_vhost; dotyczy również pakietów w dystrybucjach Debian Linux oraz openSUSE

Uwagi

Podatność opisana w oficjalnym biuletynie bezpieczeństwa lighttpd lighttpd_sa_2014_01 oraz zgłoszona w japońskiej bazie podatności JVN (JVN#37417423).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    6.07.08.0
  • Lighttpd

    APP
    Lighttpd
    < 1.4.35
  • Opensuse

    OS
    Opensuse
    11.412.313.1
  • SUSE Linux Enterprise High Availability Extension

    OS
    Suse
    11
  • SUSE Linux Enterprise Software Development Kit

    OS
    Suse
    11
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki