Aviso de seguridad de Debian

DSA-805-1 apache2 -- varias vulnerabilidades

Fecha del informe:
8 de sep de 2005
Paquetes afectados:
apache2
Vulnerable:
Referencias a bases de datos de seguridad:
En el sistema de seguimiento de errores de Debian: error 316173, error 320048, error 320063, error 326435.
En la base de datos de Bugtraq (en SecurityFocus): Id. en BugTraq 14660.
En el diccionario CVE de Mitre: CVE-2005-1268, CVE-2005-2088, CVE-2005-2700, CVE-2005-2728.
Notas y avisos de incidentes y vulnerabilidades en CERT: VU#744929.
Información adicional:

Se han descubierto varios problemas en Apache2, el servidor web de la siguiente generación, escalable y extendible. El proyecto Common Vulnerabilities and Exposures identifica los siguientes problemas:

  • CAN-2005-1268

    Marc Stern descubrió un error de desplazamiento por una posición en la vuelta de la llamada de verificación de la lista de revocación de certificados (CRL). Si Apache estaba configurado para que usase una CRL, esta incidencia se podría usar para provocar una denegación de servicio.

  • CAN-2005-2088

    Se ha descubierto una vulnerabilidad en el servidor web Apache. Cuando actuaba como proxy HTTP, permitía que los atacantes remotos envenenasen la caché web, eludiendo la protección del cortafuegos de la aplicación web y permitiendo ataques de guiones a través del sitio, lo que provocaría que Apache gestionase y enviase de forma incorrecta el cuerpo de la petición.

  • CAN-2005-2700

    Se ha descubierto un problema en mod_ssl, que proporciona cifrado fuerte (con soporte para HTTPS) para Apache, que permitía que los atacantes remotos eludieran las restricciones de acceso.

  • CAN-2005-2728

    El filtro de rango de bits en Apache 2.0 permitía que los atacantes remotos provocaran una denegación de servicio por medio de encabezados HTTP con un campo «Range» grande.

La distribución estable anterior (woody) no contniene los paquetes de Apache2.

Para la distribución estable (sarge), estos problemas se han corregido en la versión 2.0.54-5.

Para la distribución inestable (sid), estos problemas se han corregido en la versión 2.0.54-5.

Le recomendamos que actualice los paquetes de apache2.

Arreglado en:

Debian GNU/Linux 3.1 (sarge)

Fuentes:
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54-5.dsc
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54-5.diff.gz
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54.orig.tar.gz
Componentes independientes de la arquitectura:
http://security.debian.org/pool/updates/main/a/apache2/apache2-doc_2.0.54-5_all.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-threadpool_2.0.54-5_all.deb
Alpha:
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54-5_alpha.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-common_2.0.54-5_alpha.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-perchild_2.0.54-5_alpha.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-prefork_2.0.54-5_alpha.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-worker_2.0.54-5_alpha.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-prefork-dev_2.0.54-5_alpha.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-threaded-dev_2.0.54-5_alpha.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-utils_2.0.54-5_alpha.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0_2.0.54-5_alpha.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0-dev_2.0.54-5_alpha.deb
AMD64:
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54-5_amd64.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-common_2.0.54-5_amd64.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-perchild_2.0.54-5_amd64.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-prefork_2.0.54-5_amd64.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-worker_2.0.54-5_amd64.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-prefork-dev_2.0.54-5_amd64.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-threaded-dev_2.0.54-5_amd64.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-utils_2.0.54-5_amd64.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0_2.0.54-5_amd64.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0-dev_2.0.54-5_amd64.deb
ARM:
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54-5_arm.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-common_2.0.54-5_arm.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-perchild_2.0.54-5_arm.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-prefork_2.0.54-5_arm.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-worker_2.0.54-5_arm.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-prefork-dev_2.0.54-5_arm.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-threaded-dev_2.0.54-5_arm.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-utils_2.0.54-5_arm.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0_2.0.54-5_arm.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0-dev_2.0.54-5_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54-5_i386.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-common_2.0.54-5_i386.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-perchild_2.0.54-5_i386.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-prefork_2.0.54-5_i386.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-worker_2.0.54-5_i386.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-prefork-dev_2.0.54-5_i386.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-threaded-dev_2.0.54-5_i386.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-utils_2.0.54-5_i386.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0_2.0.54-5_i386.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0-dev_2.0.54-5_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54-5_ia64.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-common_2.0.54-5_ia64.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-perchild_2.0.54-5_ia64.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-prefork_2.0.54-5_ia64.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-worker_2.0.54-5_ia64.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-prefork-dev_2.0.54-5_ia64.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-threaded-dev_2.0.54-5_ia64.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-utils_2.0.54-5_ia64.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0_2.0.54-5_ia64.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0-dev_2.0.54-5_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54-5_hppa.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-common_2.0.54-5_hppa.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-perchild_2.0.54-5_hppa.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-prefork_2.0.54-5_hppa.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-worker_2.0.54-5_hppa.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-prefork-dev_2.0.54-5_hppa.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-threaded-dev_2.0.54-5_hppa.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-utils_2.0.54-5_hppa.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0_2.0.54-5_hppa.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0-dev_2.0.54-5_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54-5_m68k.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-common_2.0.54-5_m68k.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-perchild_2.0.54-5_m68k.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-prefork_2.0.54-5_m68k.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-worker_2.0.54-5_m68k.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-prefork-dev_2.0.54-5_m68k.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-threaded-dev_2.0.54-5_m68k.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-utils_2.0.54-5_m68k.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0_2.0.54-5_m68k.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0-dev_2.0.54-5_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54-5_mips.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-common_2.0.54-5_mips.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-perchild_2.0.54-5_mips.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-prefork_2.0.54-5_mips.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-worker_2.0.54-5_mips.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-prefork-dev_2.0.54-5_mips.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-threaded-dev_2.0.54-5_mips.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-utils_2.0.54-5_mips.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0_2.0.54-5_mips.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0-dev_2.0.54-5_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54-5_mipsel.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-common_2.0.54-5_mipsel.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-perchild_2.0.54-5_mipsel.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-prefork_2.0.54-5_mipsel.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-worker_2.0.54-5_mipsel.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-prefork-dev_2.0.54-5_mipsel.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-threaded-dev_2.0.54-5_mipsel.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-utils_2.0.54-5_mipsel.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0_2.0.54-5_mipsel.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0-dev_2.0.54-5_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54-5_powerpc.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-common_2.0.54-5_powerpc.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-perchild_2.0.54-5_powerpc.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-prefork_2.0.54-5_powerpc.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-worker_2.0.54-5_powerpc.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-prefork-dev_2.0.54-5_powerpc.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-threaded-dev_2.0.54-5_powerpc.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-utils_2.0.54-5_powerpc.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0_2.0.54-5_powerpc.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0-dev_2.0.54-5_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54-5_s390.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-common_2.0.54-5_s390.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-perchild_2.0.54-5_s390.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-prefork_2.0.54-5_s390.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-worker_2.0.54-5_s390.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-prefork-dev_2.0.54-5_s390.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-threaded-dev_2.0.54-5_s390.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-utils_2.0.54-5_s390.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0_2.0.54-5_s390.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0-dev_2.0.54-5_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/a/apache2/apache2_2.0.54-5_sparc.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-common_2.0.54-5_sparc.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-perchild_2.0.54-5_sparc.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-prefork_2.0.54-5_sparc.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-mpm-worker_2.0.54-5_sparc.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-prefork-dev_2.0.54-5_sparc.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-threaded-dev_2.0.54-5_sparc.deb
http://security.debian.org/pool/updates/main/a/apache2/apache2-utils_2.0.54-5_sparc.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0_2.0.54-5_sparc.deb
http://security.debian.org/pool/updates/main/a/apache2/libapr0-dev_2.0.54-5_sparc.deb

Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.