CVE-2018-19052
Dashboard / Vulnerabilities / CVE-2018-19052
CVE-2018-19052
Published: 7 Nov 2018Last Modified: 8 Jul 2026
Summary:
Details: An issue was discovered in mod_alias_physical_handler in mod_alias.c in lighttpd before 1.4.50. There is potential ../ path traversal of a single directory above an alias target, with a specific mod_alias configuration where the matched alias lacks a trailing '/' character, but the alias target filesystem path does have a trailing '/' character.
References: http://lists.opensuse.org/opensuse-security-announce/2019-10/msg00054.html, https://lists.debian.org/debian-lts-announce/2022/01/msg00012.html, https://github.com/lighttpd/lighttpd1.4/commit/2105dae0f9d7a964375ce681e53cb165375f84c1
Affected packages
Package
Name:
Purl:
Affected ranges
Affected versions
lighttpd-1.4.49
lighttpd-1.4.48
lighttpd-1.4.47
lighttpd-1.4.46
lighttpd-1.4.45
lighttpd-1.4.44
lighttpd-1.4.43
lighttpd-1.4.42
lighttpd-1.4.41
lighttpd-1.4.40
lighttpd-1.4.39
lighttpd-1.4.38
lighttpd-1.4.37
lighttpd-1.4.36
lighttpd-1.4.36--rc1
lighttpd-1.4.35
lighttpd-1.4.34
lighttpd-1.4.33
lighttpd-1.4.32
lighttpd-1.4.31
lighttpd-1.4.30
lighttpd-1.4.29
lighttpd-1.4.28
lighttpd-1.4.27
lighttpd-1.4.26
lighttpd-1.4.25
lighttpd-1.4.7
lighttpd-1.4.6
lighttpd-1.4.5
lighttpd-1.4.4
lighttpd-1.4.3
lighttpd-1.4.2
lighttpd-1.4.1
Common Vulnerability Scoring System
Attack Vector
Network
Adjacent
Local
Physical
Privileges Required
None
Low
High
User Interaction
None
Required
Scope
Unchanged
Changed
Confidentiality
None
Low
High
Integrity
None
Low
High
Availability
None
Low
High
