Bulletin d'alerte Debian
DSA-2579-1 apache2 -- Plusieurs problèmes
- Date du rapport :
- 30 novembre 2012
- Paquets concernés :
- apache2
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 689936.
Dans le dictionnaire CVE du Mitre : CVE-2012-4557, CVE-2012-4929. - Plus de précisions :
-
Une vulnérabilité a été découverte dans le serveur HTTPD Apache.
- CVE-2012-4557
Un défaut a été découvert lorsque mod_proxy_ajp se connecte à un serveur principal qui prend trop de temps à répondre. À partir d'une configuration spécifique, un attaquant distant pourrait envoyer certaines requêtes, placer un serveur principal en état d'erreur jusqu'à l'expiration du délai de nouvel essai. Cela pourrait conduire à un déni de service temporaire.
De plus, cette mise à jour diminue aussi les risques côté serveur pour le problème suivant.
- CVE-2012-4929
En utilisant la compression de données SSL ou TLS avec HTTPS dans une connexion à un serveur web, les attaquants en homme au milieu pourraient obtenir les en-têtes HTTP en clair. Ce problème est connu sous le nom d'attaque
CRIME
. Cette mise à jour d'apache2 désactive la compression SSL par défaut. Une nouvelle directive SSLCompression a été rétroportée pour pouvoir réactiver la compression de données SSL dans les environnements où l'attaqueCRIME
ne pose pas de problème. Pour obtenir plus de renseignements, veuillez consulter la documentation sur la directive SSLCompression.
Pour la distribution stable (Squeeze), ces problèmes ont été corrigés dans la version 2.2.16-6+squeeze10.
Pour la distribution testing (Wheezy), ces problèmes ont été corrigés dans la version 2.2.22-12.
Pour la distribution unstable (Sid), ces problèmes ont été corrigés dans la version 2.2.22-12.
Nous vous recommandons de mettre à jour vos paquets apache2.
- CVE-2012-4557