Risque
- Accès à des données non autorisées
Systèmes affectés
Indépendamment du système, toutes les versions d'apache antérieures à 1.3.19 sont vulnérables.
Résumé
Les versions d'apache antérieures à la 1.3.19 installées avec les paramètres par défaut permettent à un utilisateur mal intentionné de d'afficher le contenu de n'importe quel répertoire du serveur sur lequel le logiciel est installé.
Description
Les modules mod_dir, mod_autoindex et mod_negociation du logiciel serveur web apache sont installés par défaut dans les versions antérieures à la 1.3.19.
Ces modules permettent à un utilisateur mal intentionné de lister le contenu du serveur par le biais d'une URL habilement construite.
Contournement provisoire
Désactiver les modules mod_dir, mod_autoindex et mod_negociation d'apache en attendant d'installer la nouvelle version.
Solution
Installer la nouvelle version d'apache (1.3.19) :
http://www.apache.org/dist/binaries/
Documentation
- Les informations données sur la nouvelle version d'apache (1.3.19) : http://www.apache.org/docs/new_features_1_3.html