Risque
- Exécution de code arbitraire à distance
Systèmes affectés
- APR-Utility versions antérieures à la 1.3.9 ;
- IBM HTTP Server 6.0.x ;
- IBM HTTP Server 6.1.x ;
- IBM HTTP Server 7.0.x.
Résumé
De multiples vulnérabilités dans APR-Utility permettent à une personne malintentionnée d'exécuter du code arbitraire à distance.
Description
Plusieurs vulnérabilités, de type dépassement d'entier, ont été découvertes dans les outils de la librairie d'exécution Apache Portable Runtime (APR-Utility). Ces vulnérabilités permettent à une personne distante malintentionnée d'exécuter du code arbitraire.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Note de nouvelle version APR-Utility 1.3.9 http://www.apache.org/dist/apr/Announcement1.3.html
- Bulletin de sécurité IBM PK93225 : http://www-01.ibm.com/support/docview.wss?uid=swg1PK93225
- Référence CVE CVE-2009-2412 https://www.cve.org/CVERecord?id=CVE-2009-2412