CERT-FI haavoittuvuustiedote 037/2003
30.5.2003
Haavoittuvuuksia Apache-palvelinohjelmistossa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- palvelunestohyökkäys
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Apache on laajasti käytössä oleva HTTP-palvelinohjelmisto. Ohjelmistosta on löydetty kaksi haavoittuutta:
-
mod_dav -moduuliin ja mahdollisesti muihinkin menetelmiin liittyvä palvelinohjelmiston kaatamismahdollisuus, mahdollisesti myös hyökkääjän oman koodin/komentojen suorittaminen haavoittuvalla palvelimella. Haavoittuvuudesta on odotettavissa teknistä lisätietoa perjantaina 30.5. On oletettavissa että lisätiedot mahdollistavat haavoittuvuutta hyödyntävän hyökkäysohjelman välittömän laatimisen.
-
perusautentikointimoduuliin liittyvä alttius palvelunestohyökkäykselle
HAAVOITTUVAT OHJELMISTOT:
-
mod_dav -haavoittuvuus: Apache-versiot 2.0.37 - 2.0.45
-
basic autentication -moduulin haavoittuvuus: Apache-versiot 2.0.40-2.0.45, osittain kaikki Apache 2.0 -koodipohjan versiot
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä Apache-palvelinohjelmisto versioon 2.0.46.
LISÄTIETOA:
http://www.apache.org/dist/httpd/Announcement2.html
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0245
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2003-0189
http://www.redhat.com/support/errata/RHSA-2003-186.html
PÄIVITYSHISTORIA:
30.05.2003: Julkaistu
| Sivua päivitetty 07.08.2007 |
|
 |
Tulostusversio |