CVE-2011-0419
概要

Stack consumption vulnerability in the fnmatch implementation in apr_fnmatch.c in the Apache Portable Runtime (APR) library before 1.4.3 and the Apache HTTP Server before 2.2.18, and in fnmatch.c in libc in NetBSD 5.1, OpenBSD 4.8, FreeBSD, Apple Mac OS X 10.6, Oracle Solaris 10, and Android, allows context-dependent attackers to cause a denial of service (CPU and memory consumption) via *? sequences in the first argument, as demonstrated by attacks against mod_autoindex in httpd.

公表日 2011年5月17日2:55
登録日 2021年1月28日16:37
最終更新日 2024年11月21日10:23
CVSS2.0 : MEDIUM
スコア 4.3
ベクター AV:N/AC:M/Au:N/C:N/I:N/A:P
攻撃元区分(AV) ネットワーク
攻撃条件の複雑さ(AC)
攻撃前の認証要否(Au) 不要
機密性への影響(C) なし
完全性への影響(I) なし
可用性への影響(A)
全ての特権を取得 いいえ
ユーザー権限を取得 いいえ
その他の権限を取得 いいえ
ユーザー操作が必要 いいえ
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:apache:portable_runtime:*:*:*:*:*:*:*:* 1.4.3
構成2 以上 以下 より上 未満
cpe:2.3:a:apache:http_server:*:*:*:*:*:*:*:* 2.0.0 2.0.65
cpe:2.3:a:apache:http_server:*:*:*:*:*:*:*:* 2.2.0 2.2.18
構成3 以上 以下 より上 未満
cpe:2.3:o:netbsd:netbsd:5.1:*:*:*:*:*:*:*
cpe:2.3:o:google:android:*:*:*:*:*:*:*:*
cpe:2.3:o:freebsd:freebsd:*:*:*:*:*:*:*:*
cpe:2.3:o:openbsd:openbsd:4.8:*:*:*:*:*:*:*
cpe:2.3:o:apple:mac_os_x:10.6.0:*:*:*:*:*:*:*
cpe:2.3:o:oracle:solaris:10:*:*:*:*:*:*:*
構成4 以上 以下 より上 未満
cpe:2.3:o:debian:debian_linux:5.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:7.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:6.0:*:*:*:*:*:*:*
構成5 以上 以下 より上 未満
cpe:2.3:o:suse:linux_enterprise_server:10:sp3:*:*:-:*:*:*
関連情報、対策とツール
共通脆弱性一覧

JVN脆弱性情報
Apache Portable Runtime ライブラリなどの製品で使用される apr_fnmatch.c および fnmatch.c におけるサービス運用妨害 (CPU とメモリ消費) の脆弱性
タイトル Apache Portable Runtime ライブラリなどの製品で使用される apr_fnmatch.c および fnmatch.c におけるサービス運用妨害 (CPU とメモリ消費) の脆弱性
概要

Apache Portable Runtime (APR) ライブラリおよび Apache HTTP Server の apr_fnmatch.c 内にある fnmatch 実装や、NetBSD、OpenBSD、FreeBSD、Apple Mac OS X、Oracle Solaris 10 および Android などの製品で使用される libc の fnmatch.c には、サービス運用妨害 (CPU および メモリ消費) となる脆弱性が存在します。

想定される影響 攻撃者により、最初の引数のワイルドカード (*?) シーケンスを介して、サービス運用妨害 (CPU および メモリ消費) にされる可能性があります。
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2011年3月10日0:00
登録日 2011年5月27日10:47
最終更新日 2015年4月22日16:23
影響を受けるシステム
レッドハット
Red Hat Enterprise Linux 4 (as)
Red Hat Enterprise Linux 4 (es)
Red Hat Enterprise Linux 4 (ws)
Red Hat Enterprise Linux 4.8 (as)
Red Hat Enterprise Linux 4.8 (es)
Red Hat Enterprise Linux 5 (server)
Red Hat Enterprise Linux Desktop 4.0
Red Hat Enterprise Linux Desktop 5.0 (client)
Red Hat Enterprise Linux Desktop 6
Red Hat Enterprise Linux EUS 5.6.z (server)
Red Hat Enterprise Linux HPC Node 6
Red Hat Enterprise Linux Long Life (v. 5.6 server)
Red Hat Enterprise Linux Server 6
Red Hat Enterprise Linux Server EUS 6.0.z
Red Hat Enterprise Linux Workstation 6
RHEL Desktop Workstation 5 (client)
ヒューレット・パッカード
HP Secure Web Server for OpenVMS V2.2 およびそれ以前のバージョン
HP-UX 11.23
HP-UX 11.31
HP-UX Web Server Suite v3.18
Apache Software Foundation
Apache HTTP Server 2.2.18 未満
Apache Portable Runtime 1.4.4 未満
オラクル
Oracle HTTP Server 
Oracle Solaris 10
Oracle Solaris 9
IBM
IBM HTTP Server 6.1.0.39 未満
IBM HTTP Server 7.0.0.19 未満
IBM HTTP Server 8.0.0.1 未満
ターボリナックス
Turbolinux Appliance Server 2.0 (延長メンテナンス)
Turbolinux Appliance Server 3.0
Turbolinux Appliance Server 3.0 (x64)
Turbolinux Client 2008
Turbolinux FUJI (延長メンテナンス)
Turbolinux Server 10 (延長メンテナンス)
Turbolinux Server 10 (x64) (延長メンテナンス)
Turbolinux Server 11
Turbolinux Server 11 (x64)
サイバートラスト株式会社
Asianux Server 3 (x86)
Asianux Server 3 (x86-64)
Asianux Server 3.0
Asianux Server 3.0 (x86-64)
Asianux Server 4.0
Asianux Server 4.0 (x86-64)
アップル
Apple Mac OS X 
富士通
Interstage Application Server 
Interstage Studio 
Interstage Web Server 
日立
Cosminexus HTTP Server 
Hitachi Web Server 
FreeBSD
FreeBSD 
NetBSD
NetBSD 5.1
Google
Android 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2011年05月27日]
  掲載
[2011年05月31日]
  影響を受けるシステム:ミラクル・リナックス (apr-1.2.7-11.AXS3.4) の情報を追加
  影響を受けるシステム:ミラクル・リナックス (2218) の情報を追加
  ベンダ情報:ミラクル・リナックス (apr-1.2.7-11.AXS3.4) を追加
  ベンダ情報:ミラクル・リナックス (2218) を追加
[2011年06月07日]
  影響を受けるシステム:ミラクル・リナックス (2216) の情報を追加
  ベンダ情報:ミラクル・リナックス (2216) を追加
[2011年06月23日]
  影響を受けるシステム:日立 (HS11-011) の情報を追加
  ベンダ情報:日立 (HS11-011) を追加
[2011年07月19日]
  影響を受けるシステム:ターボリナックス (TLSA-2011-21) の情報を追加
  ベンダ情報:ターボリナックス (TLSA-2011-21) を追加
[2011年07月27日]
  ベンダ情報:IBM (7008517) を追加
[2011年09月20日]
  影響を受けるシステム:ヒューレット・パッカード (HPSBUX02702) の情報を追加
  ベンダ情報:ヒューレット・パッカード (HPSBUX02702) を追加
[2011年11月24日]
  ベンダ情報:IBM (7021867) を追加
  ベンダ情報:IBM (7022958) を追加
[2012年02月21日]
  影響を受けるシステム:富士通 (Interstage HTTP Server: 2件のセキュリティ脆弱性) の情報を追加
  ベンダ情報:富士通 (Interstage HTTP Server: 2件のセキュリティ脆弱性) を追加
[2012年04月17日]
  ベンダ情報:オラクル (CVE-2011-0419 Denial of Service (DoS) vulnerability in Solaris C Library) を追加
[2012年07月20日]
  影響を受けるシステム:オラクル (Oracle Critical Patch Update Advisory - July 2012) の情報を追加
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2012) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - July 2012 Risk Matrices) を追加
  ベンダ情報:オラクル (July 2012 Critical Patch Update Released) を追加
[2012年11月28日]
  ベンダ情報:ヒューレット・パッカード (HPSBOV02822 SSRT100966) の情報を追加
  影響を受けるシステム:ヒューレット・パッカード (HPSBOV02822 SSRT100966) を追加
[2013年07月18日]
  影響を受けるシステム:オラクル (Oracle Critical Patch Update Advisory - July 2013) の情報を追加
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2013) を追加
  ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - July 2013 Risk Matrices) を追加
  ベンダ情報:オラクル (July 2013 Critical Patch Update Released) を追加
[2013年07月25日]
  ベンダ情報:オラクル (Multiple vulnerabilities in Apache HTTP Server) を追加
[2015年04月22日]
  影響を受けるシステム:内容を更新
2018年2月17日10:37