Podatność typu SQL injection w module mod_mysql_vhost serwera lighttpd przed wersją 1.4.35 umożliwia zdalnym atakującym wykonanie dowolnych poleceń SQL. Krytyczny poziom zagrożenia wynika z braku wymaganych uprawnień i możliwości przeprowadzenia ataku przez sieć bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
SQL injection vulnerability in mod_mysql_vhost.c in lighttpd before 1.4.35 allows remote attackers to execute arbitrary SQL commands via the host name, related to request_check_hostname.
Błąd znajduje się w pliku mod_mysql_vhost.c, w funkcji związanej z request_check_hostname. Moduł mod_mysql_vhost odpowiada za wirtualny hosting oparty na bazie danych MySQL i używa nazwy hosta z przychodzącego żądania HTTP do konstruowania zapytań SQL. Atakujący może spreparować złośliwą nazwę hosta zawierającą fragment kodu SQL, który zostanie przekazany bezpośrednio do bazy danych bez odpowiedniego oczyszczenia danych wejściowych.
Atakujący może wykonać dowolne polecenia SQL w bazie danych MySQL używanej przez lighttpd, co może prowadzić do ujawnienia, modyfikacji lub usunięcia danych, a w sprzyjających konfiguracjach także do uzyskania szerszego dostępu do systemu.
Należy zaktualizować lighttpd do wersji 1.4.35 lub nowszej. Użytkownicy dystrybucji Debian Linux i openSUSE powinni zastosować patche dostępne w oficjalnych repozytoriach dystrybucji. Tymczasowo można wyłączyć moduł mod_mysql_vhost, jeśli nie jest niezbędny do działania serwera.
lighttpd w wersjach wcześniejszych niż 1.4.35 z włączonym modułem mod_mysql_vhost; dotyczy również pakietów w dystrybucjach Debian Linux oraz openSUSE
Podatność opisana w oficjalnym biuletynie bezpieczeństwa lighttpd lighttpd_sa_2014_01 oraz zgłoszona w japońskiej bazie podatności JVN (JVN#37417423).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian6.07.08.0Lighttpd
APPLighttpd< 1.4.35Opensuse
OSOpensuse11.412.313.1SUSE Linux Enterprise High Availability Extension
OSSuse11SUSE Linux Enterprise Software Development Kit
OSSuse11
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki