 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 26 septembre
2005
No CERTA-2005-AVI-280-004 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités de
Apache
Tableau 1: Gestion du document
| Référence |
CERTA-2005-AVI-280-004 |
| Titre |
Vulnérabilités de
Apache |
| Date de la première
version |
26 juillet 2005 |
| Date de la dernière
version |
26 septembre 2005 |
| Source(s) |
Bulletin de
sécurité RedHat RHSA-2005:582 du 25
juillet 2005 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Déni de service ;
- contournement de la politique de sécurité
;
- corruption de cache ;
- cross-site scripting.
Apache version 2.0.54 et versions antérieures.
- Une première vulnérabilité de type
débordement de mémoire dans une fonction de
gestion des listes de révocation de certificats (CRL)
permet à un attaquant de créer un déni
de service sur le serveur Apache vulnérable (CVE
CAN-2005-1268) ;
- une seconde vulnérabilité, lorsque Apache
est utilisé comme un proxy, permet à un
attaquant de contourner la politique de
sécurité, corrompre le cache ou réaliser
des attaques de type cross-site scripting (CVE
CAN-2005-2088).
La future version Apache 2.0.55 corrigera ces
vulnérabilités.
Apache peut être téléchargé à
l'adresse suivante :
http://httpd.apache.org/download.cgi
Se référer au bulletin de sécurité
de l'éditeur pour l'obtention des correctifs (cf.
section Documentation).
- 26 juillet 2005
- version initiale.
- 28 juillet 2005
- ajout des références aux bulletins de
sécurité FreeBSD.
- 29 juillet 2005
- ajout de la référence au bulletin de
sécurité SUSE SUSE-SR:2005:018.
- 09 septembre 2005
- ajout de la référence au bulletin de
sécurité Debian DSA-803 et Fedora.
- 26 septembre 2005
- ajout des bulletins IBM HMC.
CERTA
2012-01-04
|
 |