Aviso de seguridad de Debian

DSA-067-1 apache -- explotable de forma remota

Fecha del informe:
28 de jul de 2001
Paquetes afectados:
apache, apache-ssl
Vulnerable:
Referencias a bases de datos de seguridad:
En la base de datos de Bugtraq (en SecurityFocus): Id. en BugTraq 3009.
En el diccionario CVE de Mitre: CVE-2001-0925.
Información adicional:
Hemos recibido informes de que el paquete «apache», tal y como se incluye en la distribución «estable» de Debian, es vulnerable a la «vulnerabilidad de listado de directorios mediante ruta artificialmente larga» (en inglés artificially long slash path directory listing vulnerability), tal y como se describe en SecurityFocus.

Esta vulnerabilidad la anunció Dan Harkless en bugtraq.

Citando la entrada de SecurityFocus para esta vulnerabilidad:

Un problema en el paquete podría permitir la indexación de directorios, y descubrimiento de rutas. En una configuración por defecto, Apache activa mod_dir, mod_autoindex, y mod_negociation. Sin embargo, colocando en el servidor Apache una petición especialmente creada que consista en un nombre de ruta muy largo creado artificialmente usando numerosas barras de separación, puede provocar que los módulos se comporten de forma extraña, haciendo posible que se escape de la página de error, y se obtenga un listado de los contenidos del directorio.

Esta vulnerabilidad hace posible que un usuario malicioso remoto lance un ataque de búsqueda de información, lo cual potencialmente resulta en un compromiso del sistema. Además, esta vulnerabilidad afecta a todas las veriones de Apache anteriores a la 1.3.19.

Este problema se ha arreglado en apache-ssl 1.3.9-13.3 y apache 1.3.9-14. Recomendamos que actualice sus paquetes inmediatamente.

Precaución: La suma MD5 de los ficheros .dsc y .diff.gz no concuerdan pues fueron copiados desde la distribución estable. Sin embargo, se ha comprobado que el contenido del fichero .diff.gz es el mismo.

Arreglado en:

Debian GNU/Linux 2.2 (potato)

apache

Fuentes:
http://security.debian.org/dists/stable/updates/main/source/apache_1.3.9-14.diff.gz
http://security.debian.org/dists/stable/updates/main/source/apache_1.3.9-14.dsc
http://security.debian.org/dists/stable/updates/main/source/apache_1.3.9.orig.tar.gz
Alpha:
http://security.debian.org/dists/stable/updates/main/binary-alpha/apache-common_1.3.9-14_alpha.deb
http://security.debian.org/dists/stable/updates/main/binary-alpha/apache-dev_1.3.9-14_alpha.deb
http://security.debian.org/dists/stable/updates/main/binary-alpha/apache_1.3.9-14_alpha.deb
ARM:
http://security.debian.org/dists/stable/updates/main/binary-arm/apache-common_1.3.9-14_arm.deb
http://security.debian.org/dists/stable/updates/main/binary-arm/apache-dev_1.3.9-14_arm.deb
http://security.debian.org/dists/stable/updates/main/binary-arm/apache_1.3.9-14_arm.deb
Intel IA-32:
http://security.debian.org/dists/stable/updates/main/binary-i386/apache-common_1.3.9-14_i386.deb
http://security.debian.org/dists/stable/updates/main/binary-i386/apache-dev_1.3.9-14_i386.deb
http://security.debian.org/dists/stable/updates/main/binary-i386/apache_1.3.9-14_i386.deb
Motorola 680x0:
http://security.debian.org/dists/stable/updates/main/binary-m68k/apache-common_1.3.9-14_m68k.deb
http://security.debian.org/dists/stable/updates/main/binary-m68k/apache-dev_1.3.9-14_m68k.deb
http://security.debian.org/dists/stable/updates/main/binary-m68k/apache_1.3.9-14_m68k.deb
PowerPC:
http://security.debian.org/dists/stable/updates/main/binary-powerpc/apache-common_1.3.9-14_powerpc.deb
http://security.debian.org/dists/stable/updates/main/binary-powerpc/apache-dev_1.3.9-14_powerpc.deb
http://security.debian.org/dists/stable/updates/main/binary-powerpc/apache_1.3.9-14_powerpc.deb
Sun Sparc:
http://security.debian.org/dists/stable/updates/main/binary-sparc/apache-common_1.3.9-14_sparc.deb
http://security.debian.org/dists/stable/updates/main/binary-sparc/apache-dev_1.3.9-14_sparc.deb
http://security.debian.org/dists/stable/updates/main/binary-sparc/apache_1.3.9-14_sparc.deb
Componentes independientes de la arquitectura:
http://security.debian.org/dists/stable/updates/main/binary-all/apache-doc_1.3.9-14_all.deb

apache-ssl

Fuentes:
http://security.debian.org/dists/stable/updates/main/source/apache-ssl_1.3.9.13-3.diff.gz
http://security.debian.org/dists/stable/updates/main/source/apache-ssl_1.3.9.13-3.dsc
http://security.debian.org/dists/stable/updates/main/source/apache-ssl_1.3.9.13.orig.tar.gz
Alpha:
http://security.debian.org/dists/stable/updates/main/binary-alpha/apache-ssl_1.3.9.13-3_alpha.deb
ARM:
http://security.debian.org/dists/stable/updates/main/binary-arm/apache-ssl_1.3.9.13-3_arm.deb
Intel IA-32:
http://security.debian.org/dists/stable/updates/main/binary-i386/apache-ssl_1.3.9.13-3_i386.deb
Motorola 680x0:
http://security.debian.org/dists/stable/updates/main/binary-m68k/apache-ssl_1.3.9.13-3_m68k.deb
PowerPC:
http://security.debian.org/dists/stable/updates/main/binary-powerpc/apache-ssl_1.3.9.13-3_powerpc.deb
Sun Sparc:
http://security.debian.org/dists/stable/updates/main/binary-sparc/apache-ssl_1.3.9.13-3_sparc.deb

Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.