Bulletin d'alerte Debian
DSA-132-1 apache-ssl -- Attaque de type déni de service à distance / Exploitation
- Date du rapport :
- 19 juin 2002
- Paquets concernés :
- apache-ssl
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans la base de données de suivi des bogues (chez SecurityFocus) : Identifiant BugTraq 5033.
Dans le dictionnaire CVE du Mitre : CVE-2002-0392.
Les annonces de vulnérabilité et les bulletins d'alerte du CERT : CA-2002-17, VU#944335. - Plus de précisions :
-
Mark Litchfield a mis à jour une attaque de type déni de service dans le serveur web Apache. En inspectant le problème, la fondation du logiciel Apache (the Apache Software Foundation) a découvert que le code utilisé lors du traitement des requêtes invalides, code qui est utilisé lors d'un problème d'encodage, pouvait aussi permettre l'exécution d'un code arbitraire sur les architectures 64 bits.
Ceci a été corrigé dans la version 1.3.9.13-4.1 du paquet apache-ssl Debian. Nous vous recommandons de mettre à jour votre paquet apache immédiatement.
Une mise à jour pour la distribution GNU/Linux 3.0/Woody dont la publication est imminente n'est pas encore disponible.
Plus d'information : CVE-2002-0392, VU#944335.
- Corrigé dans :
-
Debian GNU/Linux 2.2 (potato)
- Source :
- http://security.debian.org/dists/stable/updates/main/source/apache-ssl_1.3.9.13-4.1.diff.gz
- http://security.debian.org/dists/stable/updates/main/source/apache-ssl_1.3.9.13-4.1.dsc
- http://security.debian.org/dists/stable/updates/main/source/apache-ssl_1.3.9.13.orig.tar.gz
- http://security.debian.org/dists/stable/updates/main/source/apache-ssl_1.3.9.13-4.1.dsc
- Alpha:
- http://security.debian.org/dists/stable/updates/main/binary-alpha/apache-ssl_1.3.9.13-4.1_alpha.deb
- ARM:
- http://security.debian.org/dists/stable/updates/main/binary-arm/apache-ssl_1.3.9.13-4.1_arm.deb
- Intel IA-32:
- http://security.debian.org/dists/stable/updates/main/binary-i386/apache-ssl_1.3.9.13-4.1_i386.deb
- Motorola 680x0:
- http://security.debian.org/dists/stable/updates/main/binary-m68k/apache-ssl_1.3.9.13-4.1_m68k.deb
- PowerPC:
- http://security.debian.org/dists/stable/updates/main/binary-powerpc/apache-ssl_1.3.9.13-4.1_powerpc.deb
- Sun Sparc:
- http://security.debian.org/dists/stable/updates/main/binary-sparc/apache-ssl_1.3.9.13-4.1_sparc.deb
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.