首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >"mini-httpd“是一个安全的web服务器吗?

"mini-httpd“是一个安全的web服务器吗?
EN

Security用户
提问于 2015-09-29 10:04:51
回答 3查看 5.4K关注 0票数 13

我正在使用http://acme.com/software/mini_httpd/作为嵌入式系统。它是像Apache或lighttpd这样更知名的web服务器吗?

作为一个知名度较低的web服务器,意味着它不太可能被攻击,但也可能更少的测试。

EN

回答 3

Security用户

回答已采纳

发布于 2015-09-29 10:27:39

更新:正如莫蒂朝鲜 这里指出的,我的答案是"Vector Httpd",而不是"ACME mini_httpd“,我现在意识到这是OP所要求的。

向量超小型Httpd

不不安全。

即使是最新版本,v1.21也会遭受严重的基于堆栈的缓冲区溢出,这意味着远程攻击者可以控制您的系统。这里的CVE

ACME mini_httpd

吉米斯优秀答案这里

票数 28
EN

Security用户

发布于 2015-09-29 12:51:08

我不会依靠mini_httpd的默默无闻来提高安全性。

正如SilverlightFox在回答中提到的那样,存在一个突出的漏洞。我感到惊讶的是,没有进一步的问题-可能是人们还没有测试。

对我来说,作为一个嵌入式系统笔试器,mini_httpd是一个危险的标志.如果我在标题中看到这一点,几乎总是会有其他地方的漏洞。这当然是轶事,但我看到了很强的相关性。

我会坚持一个更著名的和测试的守护进程。

lighttpd仍然相对轻量级,并且响应安全报告。如果你希望拥有丰富的、交互式的内容,这将是一个很好的选择。

yaSSL by wolfSSL是一个安全驱动的HTTP守护进程,值得一看。这是非常轻,他们提供付费支持,如果需要。

近几年,nginx也开始在更大的嵌入式系统上应用。

票数 14
EN

Security用户

发布于 2015-09-30 15:04:58

我没有特权对SilverlightFox的回答发表评论,所以这里我要提到的是,链接的CVE是关于"Ultra mini httpd“的,这是一个Windows服务器,可能与ACME mini_httpd不同。

虽然mini_httpd似乎没有得到维护,但是Debian开发人员在维护它方面做得很好。您可能需要检查包页,特别是debian包源

在tarball中,您将找到"changelog“文件,其中提到了一些bug和一个CVE,因此您可以从”修补程序“子目录应用补丁。或者使用维护的Debian包。

我相信你已经很好的覆盖了,迷你httpd应该是足够安全的。

票数 5
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/101402

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档