NVD Vulnerability Detail
Search Exploit, PoC
CVE-2011-0419
Summary

Stack consumption vulnerability in the fnmatch implementation in apr_fnmatch.c in the Apache Portable Runtime (APR) library before 1.4.3 and the Apache HTTP Server before 2.2.18, and in fnmatch.c in libc in NetBSD 5.1, OpenBSD 4.8, FreeBSD, Apple Mac OS X 10.6, Oracle Solaris 10, and Android, allows context-dependent attackers to cause a denial of service (CPU and memory consumption) via *? sequences in the first argument, as demonstrated by attacks against mod_autoindex in httpd.

Publication Date May 17, 2011, 2:55 a.m.
Registration Date Jan. 28, 2021, 4:37 p.m.
Last Update Nov. 21, 2024, 10:23 a.m.
CVSS2.0 : MEDIUM
Score 4.3
Vector AV:N/AC:M/Au:N/C:N/I:N/A:P
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C) なし
完全性への影響(I) なし
可用性への影響(A)
Get all privileges. いいえ
Get user privileges いいえ
Get other privileges いいえ
User operation required いいえ
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:apache:portable_runtime:*:*:*:*:*:*:*:* 1.4.3
Configuration2 or higher or less more than less than
cpe:2.3:a:apache:http_server:*:*:*:*:*:*:*:* 2.0.0 2.0.65
cpe:2.3:a:apache:http_server:*:*:*:*:*:*:*:* 2.2.0 2.2.18
Configuration3 or higher or less more than less than
cpe:2.3:o:netbsd:netbsd:5.1:*:*:*:*:*:*:*
cpe:2.3:o:google:android:*:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:*:*:*:*:*:*:*:*
cpe:2.3:o:openbsd:openbsd:4.8:*:*:*:*:*:*:*
cpe:2.3:o:apple:mac_os_x:10.6.0:*:*:*:*:*:*:*
cpe:2.3:o:oracle:solaris:10:*:*:*:*:*:*:*
Configuration4 or higher or less more than less than
cpe:2.3:o:debian:debian_linux:5.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:7.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:6.0:*:*:*:*:*:*:*
Configuration5 or higher or less more than less than
cpe:2.3:o:suse:linux_enterprise_server:10:sp3:*:*:-:*:*:*
Related information, measures and tools
Common Vulnerabilities List

JVN Vulnerability Information
Apache Portable Runtime ライブラリなどの製品で使用される apr_fnmatch.c および fnmatch.c におけるサービス運用妨害 (CPU とメモリ消費) の脆弱性
Title Apache Portable Runtime ライブラリなどの製品で使用される apr_fnmatch.c および fnmatch.c におけるサービス運用妨害 (CPU とメモリ消費) の脆弱性
Summary

Apache Portable Runtime (APR) ライブラリおよび Apache HTTP Server の apr_fnmatch.c 内にある fnmatch 実装や、NetBSD、OpenBSD、FreeBSD、Apple Mac OS X、Oracle Solaris 10 および Android などの製品で使用される libc の fnmatch.c には、サービス運用妨害 (CPU および メモリ消費) となる脆弱性が存在します。

Possible impacts 攻撃者により、最初の引数のワイルドカード (*?) シーケンスを介して、サービス運用妨害 (CPU および メモリ消費) にされる可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date March 10, 2011, midnight
Registration Date May 27, 2011, 10:47 a.m.
Last Update April 22, 2015, 4:23 p.m.
Affected System
レッドハット
Red Hat Enterprise Linux 4 (as)
Red Hat Enterprise Linux 4 (es)
Red Hat Enterprise Linux 4 (ws)
Red Hat Enterprise Linux 4.8 (as)
Red Hat Enterprise Linux 4.8 (es)
Red Hat Enterprise Linux 5 (server)
Red Hat Enterprise Linux Desktop 4.0
Red Hat Enterprise Linux Desktop 5.0 (client)
Red Hat Enterprise Linux Desktop 6
Red Hat Enterprise Linux EUS 5.6.z (server)
Red Hat Enterprise Linux HPC Node 6
Red Hat Enterprise Linux Long Life (v. 5.6 server)
Red Hat Enterprise Linux Server 6
Red Hat Enterprise Linux Server EUS 6.0.z
Red Hat Enterprise Linux Workstation 6
RHEL Desktop Workstation 5 (client)
ヒューレット・パッカード
HP Secure Web Server for OpenVMS V2.2 およびそれ以前のバージョン
HP-UX 11.23
HP-UX 11.31
HP-UX Web Server Suite v3.18
Apache Software Foundation
Apache HTTP Server 2.2.18 未満
Apache Portable Runtime 1.4.4 未満
オラクル
Oracle HTTP Server 
Oracle Solaris 10
Oracle Solaris 9
IBM
IBM HTTP Server 6.1.0.39 未満
IBM HTTP Server 7.0.0.19 未満
IBM HTTP Server 8.0.0.1 未満
ターボリナックス
Turbolinux Appliance Server 2.0 (延長メンテナンス)
Turbolinux Appliance Server 3.0
Turbolinux Appliance Server 3.0 (x64)
Turbolinux Client 2008
Turbolinux FUJI (延長メンテナンス)
Turbolinux Server 10 (延長メンテナンス)
Turbolinux Server 10 (x64) (延長メンテナンス)
Turbolinux Server 11
Turbolinux Server 11 (x64)
サイバートラスト株式会社
Asianux Server 3 (x86)
Asianux Server 3 (x86-64)
Asianux Server 3.0
Asianux Server 3.0 (x86-64)
Asianux Server 4.0
Asianux Server 4.0 (x86-64)
アップル
Apple Mac OS X 
富士通
Interstage Application Server 
Interstage Studio 
Interstage Web Server 
日立
Cosminexus HTTP Server 
Hitachi Web Server 
FreeBSD
FreeBSD 
NetBSD
NetBSD 5.1
Google
Android 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2011年05月27日]
  掲載
[2011年05月31日]
  影響を受けるシステム:ミラクル・リナックス (apr-1.2.7-11.AXS3.4) の情報を追加
  影響を受けるシステム:ミラクル・リナックス (2218) の情報を追加
  ベンダ情報:ミラクル・リナックス (apr-1.2.7-11.AXS3.4) を追加
  ベンダ情報:ミラクル・リナックス (2218) を追加
[2011年06月07日]
  影響を受けるシステム:ミラクル・リナックス (2216) の情報を追加
  ベンダ情報:ミラクル・リナックス (2216) を追加
[2011年06月23日]
  影響を受けるシステム:日立 (HS11-011) の情報を追加
  ベンダ情報:日立 (HS11-011) を追加
[2011年07月19日]
  影響を受けるシステム:ターボリナックス (TLSA-2011-21) の情報を追加
  ベンダ情報:ターボリナックス (TLSA-2011-21) を追加
[2011年07月27日]
  ベンダ情報:IBM (7008517) を追加
[2011年09月20日]
  影響を受けるシステム:ヒューレット・パッカード (HPSBUX02702) の情報を追加
  ベンダ情報:ヒューレット・パッカード (HPSBUX02702) を追加
[2011年11月24日]
  ベンダ情報:IBM (7021867) を追加
  ベンダ情報:IBM (7022958) を追加
[2012年02月21日]
  影響を受けるシステム:富士通 (Interstage HTTP Server: 2件のセキュリティ脆弱性) の情報を追加
  ベンダ情報:富士通 (Interstage HTTP Server: 2件のセキュリティ脆弱性) を追加
[2012年04月17日]
  ベンダ情報:オラクル (CVE-2011-0419 Denial of Service (DoS) vulnerability in Solaris C Library) を追加
[2012年07月20日]
  影響を受けるシステム:オラクル (Oracle Critical Patch Update Advisory - July 2012) の情報を追加
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2012) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - July 2012 Risk Matrices) を追加
  ベンダ情報:オラクル (July 2012 Critical Patch Update Released) を追加
[2012年11月28日]
  ベンダ情報:ヒューレット・パッカード (HPSBOV02822 SSRT100966) の情報を追加
  影響を受けるシステム:ヒューレット・パッカード (HPSBOV02822 SSRT100966) を追加
[2013年07月18日]
  影響を受けるシステム:オラクル (Oracle Critical Patch Update Advisory - July 2013) の情報を追加
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2013) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - July 2013 Risk Matrices) を追加
  ベンダ情報:オラクル (July 2013 Critical Patch Update Released) を追加
[2013年07月25日]
  ベンダ情報:オラクル (Multiple vulnerabilities in Apache HTTP Server) を追加
[2015年04月22日]
  影響を受けるシステム:内容を更新
Feb. 17, 2018, 10:37 a.m.