S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 02 août
2010
No CERTA-2010-AVI-264-002 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités dans Apache
Tableau 1: Gestion du document
| Référence |
CERTA-2010-AVI-264-002 |
| Titre |
Multiples
vulnérabilités dans Apache |
| Date de la première
version |
14 juin 2010 |
| Date de la dernière
version |
02 août 2010 |
| Source(s) |
Bulletin de
sécurité Apache du 11 juin 2010,
mis à jour le 25 juillet 2010 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Contournement de la politique de sécurité
;
- atteinte à la confidentialité des
données ;
- déni de service à distance.
Apache versions 2.2.0, 2.2.2 à 2.2.6, 2.2.8, 2.2.9
à 2.2.15, 2.3.4-alpha, et 2.3.5-alpha.
De multiples vulnérabilités ont été
découvertes dans Apache. Elles permettent
à une personne malveillante de porter atteinte à
la confidentialité des données ou d'effectuer un
déni de service à distance.
La première vulnérabilité se situe dans le
module mod_proxy_http d'Apache. Elle
résulte d'une erreur dans la gestion des timeout et permet d'envoyer une réponse
à un utilisateur qui ne devrait normalement pas la
recevoir. La deuxième vulnérabilité se
situe dans les modules mod_cache et mod_dav.
Une personne malveillante peut provoquer un déni de
service à distance par le biais d'une requête
spécialement conçue.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 14 juin 2010
- version initiale.
- 30 juillet 2010
- ajout des informations concernant la
vulnérabilité du déni de service et du
CVE associé.
- 02 août 2010
- ajout de la référence au bulletin de
sécurité IBM.
CERTA
2010-08-02