Según David Wagner, iDEFENSE y el proyecto de servidor HTTP Apache, se han encontrado varias vulnerabilidades remotas explotables en el paquete Apache, un servidor web usado frecuentemente. La mayoría del código se comparte entre los paquetes Apache y Apache-SSL, por tanto las vulnerabilidades también se compartesn. Estas vulnerabilidades pueden permitir que un atacante logre una denegación de servicio contra un servidor o ejecutar un ataque de scripts a través del sitio, o robar cooker de otros usuarios en otro sitio web. Las vulnerabilidades en los programas heredados como htdigest, hptasswd y ApacheBench se pueden explotar cuando se llaman vía CGI. Adicionalmente, la creación de archivos temporales en htdigest y htpasswd también pueden explotarse localmente. El proyecto Common Vulnerabilities and Exposures (CVE) -Vulnerabilidades y Exposiciones Comunes- identificó las siguientes vulnerabilidades:
Esta es la misma vulnerabilidad que CAN-2002-1233, que se corrigió ya en potato, pero se perdió después y nunca se aplicó a la versión del autor (binarios no incluidos con apache-ssl).
Estos problemas se han corregido en la versión 1.3.26.1+1.48-0woody3 por la distribución estable actual (woody) y en 1.3.9.13-4.2 para la distribución estable anterior (potato). Los paquetes corregidos para la distribución inestable (sid) se esperan en breve.
Le recomendamos que actualice el paquete Apache-SSL inmediatamente.
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.