Bulletin d'alerte Debian

DSA-3623-1 apache2 -- Mise à jour de sécurité

Date du rapport :
20 juillet 2016
Paquets concernés :
apache2
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2016-5387.
Plus de précisions :

Scott Geary de VendHQ a découvert que le serveur web HTTPD d'Apache utilisait la valeur de l'en-tête du mandataire provenant des requêtes HTTP pour initialiser la variable d'environnement HTTP_PROXY des scripts CGI qui à son tour était incorrectement utilisée par certaines implémentations de client HTTP pour configurer le mandataire des requêtes HTTP sortantes. Un attaquant distant pourrait éventuellement utiliser ce défaut pour rediriger des requêtes HTTP réalisées par un script CGI à un mandataire contrôlé par l'attaquant à l'aide d'une requête HTTP malveillante.

Pour la distribution stable (Jessie), ce problème a été corrigé dans la version 2.4.10-10+deb8u5.

Nous vous recommandons de mettre à jour vos paquets apache2.