Risque
- Déni de service à distance
Systèmes affectés
- IBM HTTP Server 6.1.0.x ;
- IBM HTTP Server 7.0.0.x ;
- IBM WebSphere 6.1.0 sur plateforme z/OS ;
- IBM WebSphere 7.0.0 sur plateforme z/OS.
Résumé
Plusieurs vulnérabilités des serveurs HTTP d'IBM permettent à un utilisateur malveillant de provoquer un déni de service à distance.
Description
Les serveurs HTTP d'IBM présentent plusieurs vulnérabilités :
- s'il est activé, le module mod_dav peut provoquer un arrêt inopiné du serveur lors du traitement d'une requête HTTP mal formée ;
- une erreur dans la bibliothèque d'exécution Apache (APR) permet à un utilisateur malveillant distant d'épuiser toute la mémoire disponible ;
- deux vulnérabilités de la bibliothèque Expat permettent de provoquer un arrêt inopiné du serveur.
Solution
Les correctifs 6.1.0.35 et 7.0.0.15 résolvent ces problèmes.
Se référer aux bulletins de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité IBM swg1PM24234 du 19 octobre 2010 http://www-01.ibm.com/support/docview.wss?uid=swg1PM24234
- Bulletin de sécurité IBM swg1PM25599 du 10 novembre 2010 http://www-01.ibm.com/support/docview.wss?uid=swg1PM25599
- Bulletin de sécurité IBM swg1PM31601 du 02 février 2011 http://www-01.ibm.com/support/docview.wss?uid=swg1PM31601
- Avis CERTA-2010-AVI-510 du 21 octobre 2010 : http://www.certa.ssi.gouv.fr/site/CERTA-2010-AVI-510/
- Référence CVE CVE-2009-3650 https://www.cve.org/CVERecord?id=CVE-2009-3650
- Référence CVE CVE-2009-3720 https://www.cve.org/CVERecord?id=CVE-2009-3720
- Référence CVE CVE-2010-1452 https://www.cve.org/CVERecord?id=CVE-2010-1452
- Référence CVE CVE-2010-1623 https://www.cve.org/CVERecord?id=CVE-2010-1623