 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 08 octobre 2004
No CERTA-2004-AVI-313-002 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités du
serveur http Apache 2.0.x
Tableau 1: Gestion du document
| Référence |
CERTA-2004-AVI-313-002 |
| Titre |
Vulnérabilités du
serveur http Apache 2.0.x |
| Date de la première
version |
15 septembre 2004 |
| Date de la dernière
version |
08 octobre 2004 |
| Source(s) |
Bulletin de
sécurité SUSE |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
Déni de service.
Apache versions 2.0.x antérieures à la version
2.0.51.
Cinq vulnérabilités ont été
découvertes dans le serveur http Apache.
- Deux vulnérabilités sont présentes
dans le module mod_ssl d'Apache. Une première
vulnérabilité dans la fonction
char_buffer_read peut être exploitée
par un utilisateur mal intentionné pour
éxecuter un déni de service sur le serveur http
(CVE CAN-2004-0751). Une deuxième
vulnérabilité peut provoquer un déni de
service par consommation excessive des ressources processeur
(CVE CAN-2004-0748).
- Une vulnérabilité est présente dans
le module mod_dav (module utilisé pour les
accès webdav au le serveur web Apache). Cette
vulnérabilité peut être exploitée
par un utilisateur mal intentionné pour
réaliser un déni de service si le serveur web
est configuré pour la gestion de processus
léger (thread) et si cet utilisateur peut
utiliser la méthode LOCK sur le système
vulnérable (CVE CAN-2004-0809).
- Une vulnérabilité a été
découverte dans la gestion des adresses IPv6 (CVE
CAN-2004-0786).
- Une vulnérabilité de type
débordement de mémoire permet à un
utilisateur mal intentionné, par le biais d'un fichier
.htaccess malicieusement
construit, d'obtenir les droits d'un processus fils httpd (CVE CAN-2004-0747).
La version 2.0.51 du serveur http Apache corrige ces
vulnérabilités.
- 15 septembre 2004
- version initiale.
- 17 septembre 2004
- Prise en compte de la sortie de la version 2.0.51
d'Apache : ajout des vulnérabilités CVE
CAN-2004-0786, CAN-2004-0747 et CAN-2004-0748. Ajout des
références aux bulletins de
sécurité Gentoo, Mandrake, RedHat et
FreeBSD.
- 08 octobre 2004
- Ajout de la référence au bulletin de
sécurité Debian.
CERTA
2012-01-04
|
 |