以下の通り、脆弱性情報の主要な要点をまとめました。 CVE要求事項 - 差出人: Matthew Daley - 日付: 2014年1月18日 問題1: cxxttools - 影響を受けるソフトウェア: cxxttools - 説明: 2つのパーセント記号(%)を含む悪意のあるHTTPクエリパラメータを送信すると、URL解析が無限再帰ループに陥り、サーバーがクラッシュします。これにより、リモート攻撃者はサーバーに対してサービス妨害(DoS)攻撃を行うことができます。 - 影響を受けるバージョン: 現在のバージョン(<= 2.2) - 修正バージョン: 2.2.1 - 修正コミット: GitHub commit - リリースノート: Tntnet 2.2.1 リリースノート - リポーター: Julian Wiesener 問題2: Tntnet - 影響を受けるソフトウェア: Tntnet - 説明: "\r\n" ではなく "\n" で終わる悪意のあるHTTPリクエストを送信すると、終端ヌル文字の欠如により、直前の無関係なリクエストのヘッダーが現在のリクエストに付加されているように見なされます。これにより、リモート攻撃者は、自身のリクエストにおいて、他のユーザーのCookieやHTTP認証資格情報などの機密ヘッダーを悪用することができます。 - 影響を受けるバージョン: 現在のバージョン(<= 2.2) - 修正バージョン: 2.2.1 - 修正コミット: GitHub commit 1 および GitHub commit 2 - リリースノート: Tntnet 2.2.1 リリースノート - リポーター: Matthew Daley