Risques
- Atteinte à la confidentialité des données
- Contournement de la politique de sécurité
- Déni de service à distance
Systèmes affectés
Apache versions 2.2.0, 2.2.2 à 2.2.6, 2.2.8, 2.2.9 à 2.2.15, 2.3.4-alpha, et 2.3.5-alpha.
Résumé
De multiples vulnérabilités ont été découvertes dans Apache. Elles permettent à une personne malveillante de porter atteinte à la confidentialité des données ou d'effectuer un déni de service à distance.
Description
La première vulnérabilité se situe dans le module mod_proxy_http d'Apache. Elle résulte d'une erreur dans la gestion des timeout et permet d'envoyer une réponse à un utilisateur qui ne devrait normalement pas la recevoir. La deuxième vulnérabilité se situe dans les modules mod_cache et mod_dav. Une personne malveillante peut provoquer un déni de service à distance par le biais d'une requête spécialement conçue.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité IBM SE44398 du 30 juillet 2010 : http://www-01.ibm.com/support/docview.wss?uid=nas2f3abe5f92565651d86257770003c7447
- Référence CVE CVE-2010-1452 https://www.cve.org/CVERecord?id=CVE-2010-1452
- Référence CVE CVE-2010-2068 https://www.cve.org/CVERecord?id=CVE-2010-2068