Risque

Accès à des données non autorisées.

Systèmes affectés

Indépendamment du système, toutes les versions d'apache antérieures à 1.3.19 sont vulnérables.

Résumé

Les versions d'apache antérieures à la 1.3.19 installées avec les paramètres par défaut permettent à un utilisateur mal intentionné de d'afficher le contenu de n'importe quel répertoire du serveur sur lequel le logiciel est installé.

Description

Les modules mod_dir, mod_autoindex et mod_negociation du logiciel serveur web apache sont installés par défaut dans les versions antérieures à la 1.3.19.

Ces modules permettent à un utilisateur mal intentionné de lister le contenu du serveur par le biais d'une URL habilement construite.

Contournement provisoire

Désactiver les modules mod_dir, mod_autoindex et mod_negociation d'apache en attendant d'installer la nouvelle version.

Solution

Installer la nouvelle version d'apache (1.3.19) :

http://www.apache.org/dist/binaries/

Documentation

Les informations données sur la nouvelle version d'apache (1.3.19) :

http://www.apache.org/docs/new_features_1_3.html