Risque

Déni de service à distance.

Systèmes affectés

  • Apache version 2.0.55 et versions antérieures ;
  • Apache version 2.2.0 et versions antérieures ;
  • Apache version 2.1.10 et versions antérieures.

Résumé

Une vulnérabilité dans le module mod_ssl d'apache permet à un utilisateur mal intentionné de réaliser un déni de service à distance.

Description

Une vulnérabilité a été découverte dans le module mod_ssl du serveur web Apache 2.

Un utilisateur mal intentionné peut exploiter cette vulnérabilité par l'intermédiaire d'une requête normale (c'est à dire non SSL) spécialement construite, à destination d'un hôte virtuel SSL.

Cette vulnérabilité n'est exploitable que dans le cas où l'hôte virtuel a été configuré pour fournir une page d'erreur particulière comme réponse aux erreures de type 400.

Solution

Une mise à jour est disponible sur le CVS d'Apache :

http://issues.apache.org/bugzilla/show_bug.cgi?id=37791

Documentation