 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 08 novembre 2007
No CERTA-2007-AVI-402-001 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités de Apache
Tableau 1: Gestion du document
| Référence |
CERTA-2007-AVI-402-001 |
| Titre |
Multiples
vulnérabilités de Apache |
| Date de la première
version |
13 septembre 2007 |
| Date de la dernière
version |
08 novembre 2007 |
| Source(s) |
Bulletin de version Apache |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Déni de service à distance ;
- injection de code indirecte ;
- atteinte à la confidentialité des
données.
Serveur Apache versions 2.2.x et
2.0.x.
Plusieurs vulnérabilités du serveur web Apache permettent à un utilisateur
malintentionné de provoquer un déni de service
à distance, de réaliser de l'injection de code
indirecte et d'accéder à des informations
sensibles.
Plusieurs vulnérabilités affectent le serveur web
Apache :
- une erreur dans la fonction recall_headers du
module mod_mem_cache permet à un utilisateur
malintentionné d'accéder à des
informations qui peuvent être sensibles ;
- une erreur dans le module mod_cache se traduit
par l'arrêt inopiné (crash) d'un processus fils lors du traitement
de certaines requêtes. Cette erreur permet à un
utilisateur malintentionné de provoquer un déni
de service à distance ;
- le serveur HTTP ne vérifie pas qu'un processus est
un processus fils Apache avant de lui envoyer un signal.
Cette absence de vérification permet à un
utilisateur local malintentionné, dans certaines
conditions, de provoquer un déni de service ;
- une erreur dans le module mod_proxy est
exploitable par un utilisateur malintentionné pour
provoquer, dans certaines circonstances, un déni de
service à distance ;
- une erreur dans le module mod_status permet
à un utilisateur malintentionné de
réaliser de l'injection de code indirecte (cross site scripting) si la page
d'état du serveur est publique et si le
paramètre ExtendedStatus est
activé.
Les versions 2.2.6 et 2.0.61 corrigent ces
problèmes.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 13 septembre 2007
- version initiale.
- 08 novembre 2007
- ajout de la référence au bulletin de
sécurité Gentoo.
CERTA
2012-01-04
|
 |