 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 02 février
2012
No CERTA-2012-AVI-050 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Vulnérabilités dans
Apache
Tableau 1: Gestion du document
| Référence |
CERTA-2012-AVI-050 |
| Titre |
Vulnérabilités
dans Apache |
| Date de la première
version |
02 février 2012 |
| Date de la dernière
version |
- |
| Source(s) |
Bulletin de
sécurité Apache du 31 janvier
2012 |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Déni de service à distance ;
- atteinte à la confidentialité des
données ;
- élévation de privilèges.
Apache HTTP Server versions inférieures à 2.2.22.
Plusieurs vulnérabilités permettant de porter
atteinte à la confidentialité des données,
causer un déni de service et d'élever ses
privilèges sont présentes dans Apache HTTP Server.
Plusieurs vulnérabilités existent dans Apache HTTP Server. Elles permettent
à un utilisateur malintentionné de porter
atteinte à la confidentialité des données,
causer un déni de service et d'élever ses
privilèges. La liste ci-dessous fournit le détail
de ces vulnérabilités :
- CVE-2011-3368 : une erreur dans la gestion d'URI mal
formées par le module mod_proxy permet à une personne
malintentionnée d'envoyer des requêtes à
des machines du réseau interne depuis
l'extérieur ;
- CVE-2011-3607 : la fonction ap_pregsub, lorsque le module mod_setenvif est activé, est
vulnérable à un dépassement d'entier
permettant à un utilisateur malintentionné
d'élever ses privilèges ;
- CVE-2011-4317 : cette vulnérabilité permet
à un utilisateur malintentionné
d'accéder à des machines du réseau
interne depuis l'extérieur.
- CVE-2012-0021 : mod_log_config ne gère pas
correctement certains cookies, ce
qui peut conduire à un arrêt inopiné du
service Apache.
- CVE-2012-0031 : un problème dans la gestion des
segments de mémoire partagée peut conduire
à un déni de service local.
- CVE-2012-0053 : lorsqu'aucune page personnalisée
n'est définie pour le code d'erreur 400, il est
possible d'obtenir les cookies
httpOnly.
Se référer au bulletin de
sécurité de l'éditeur pour l'obtention des
correctifs (cf. section Documentation).
- 02 février 2012
- version initiale.
CERTA
2012-02-03
|
 |