Laut David Wagner, iDEFENSE und dem Apache HTTP-Server Projekt wurden
mehrere entfernt ausnutzbare Verwundbarkeiten im Apache-Paket entdeckt, einem
häufig verwendeten Webserver. Der meiste Sourcecode ist in den Apache und
Apache-SSL Paketen gleich, daher sind auch die Verwundbarkeiten gleich. Diese
Verwundbarkeiten könnten es einem Angreifer erlauben, eine Diensteverweigerung
(Denial of Service
)
gegen einen Server zu verhängen oder Site-übergreifende Skripting-Angriffe
durchzuführen, oder Cookies von anderen Website-Benutzern zu stehlen.
Verwundbarkeiten in den enthaltenen Stammprogrammen htdigest, htpasswd und
ApacheBench können ausgenutzt werden, wenn sie über CGI aufgerufen werden.
Zusätzlich kann die unsichere Temporärdatei-Erstellung in htdigest und
htpasswd ebenfalls lokal ausgenutzt werden. Das Common Vulnerabilities and
Exposures (CVE)
-Projekt identifiziert die folgenden Verwundbarkeiten:
Denial of Service-)Angriff durchzuführen.
Dies ist die selbe Verwundbarkeit wie CAN-2002-1233, die bereits in Potato behoben wurde, aber später verloren gegangen ist und niemals in Upstream eingebracht wurde. (Die Programme sind jedoch nicht im apache-ssl-Paket enthalten)
Diese Probleme wurden in Version 1.3.26.1+1.48-0woody3 für die aktuelle stable Distribution (Woody) und in Version 1.3.9.13-4.2 für die alte stable Distribution (Potato) behoben. Reparierte Pakete für die unstable Distribution (Sid) werden bald erwartet.
Wir empfehlen Ihnen, Ihr Apache-SSL Paket unverzüglich zu aktualisieren.
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.