[security-announce] IA: new apache and mod_ssl packages available

ALT Security Team =?iso-8859-1?q?security_=CE=C1_altlinux=2Ecom?=
Ср Окт 27 22:23:20 MSD 2004


Обнаружены уязвимости в широко распространённом веб-сервере apache.

CAN-2004-0492: переполнение буфера в модуле mod_proxy
В модуле mod_proxy обнаружена ошибка переполнения буфера в коде обработки
заголовков с неверным значением Content-Length.  Потенциальный
злоумышленник, действуя удалённо, с помощью подконтрольного ему
веб-сервера может организовать аварийное завершение процесса, исполняющего
код mod_proxy.  Это, впрочем, не должно приводить непосредственно к отказу
в обслуживании, поскольку другие процессы веб-сервера apache будут
продолжать обслуживать клиентов.

CAN-2004-0885: утечка информации в модуле mod_ssl
В модуле mod_ssl обнаружена возможность утечки информации.
В определённой конфигурации модуля возможна передача данных между клиентом
и сервером с использованием слабых алгоритмов, которые согласно конфигурации
модуля не должны использоваться.

CAN-2004-0940: переполнение буфера в модуле mod_include
В модуле mod_proxy обнаружена ошибка переполнения буфера.
Потенциальный локальный злоумышленник, авторизованный на создание
SSI-файлов, может организовать атаку на веб-сервер apache, с возможностью
организации как аварийного завершения работы процессов, так и выполнения
произвольного кода в их контексте, с правами псевдопользователя apache.

С более подробной информацией об уязвимостях можно ознакомиться по адресам
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0492
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0885
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CAN-2004-0940

Мы рекомендуем всем пользователям вышеупомянутых модулей для веб-сервера
apache обновить пакеты до исправленных версий.

Обновления для дистрибутивов ALT Linux доступны по следующим адресам:

+ Для дистрибутива ALT Linux Master 2.2:
ftp://updates.altlinux.com/Master/2.2/SRPMS.updates/apache-1.3.32rusPL30.20-alt1.1.M22.src.rpm
ftp://updates.altlinux.com/Master/2.2/SRPMS.updates/mod_ssl-2.8.21-alt1.1.M22.src.rpm
ftp://updates.altlinux.com/Master/2.2/i586/RPMS.updates/apache-1.3.32rusPL30.20-alt1.1.M22.i586.rpm
ftp://updates.altlinux.com/Master/2.2/i586/RPMS.updates/apache-common-1.3.32rusPL30.20-alt1.1.M22.i586.rpm
ftp://updates.altlinux.com/Master/2.2/i586/RPMS.updates/apache-devel-1.3.32rusPL30.20-alt1.1.M22.i586.rpm
ftp://updates.altlinux.com/Master/2.2/i586/RPMS.updates/apache-manual-1.3.32rusPL30.20-alt1.1.M22.i586.rpm
ftp://updates.altlinux.com/Master/2.2/i586/RPMS.updates/apache-mod_perl-1.3.32rusPL30.20-alt1.1.M22.i586.rpm
ftp://updates.altlinux.com/Master/2.2/i586/RPMS.updates/apache-suexec-1.3.32rusPL30.20-alt1.1.M22.i586.rpm
ftp://updates.altlinux.com/Master/2.2/i586/RPMS.updates/mod_ssl-2.8.21-alt1.1.M22.i586.rpm
ftp://updates.altlinux.com/Master/2.2/i586/RPMS.updates/mod_ssl-sxnet-2.8.21-alt1.1.M22.i586.rpm

+ Для дистрибутива ALT Linux Master 2.4:
ftp://updates.altlinux.com/Master/2.4/SRPMS.updates/apache-1.3.32rusPL30.20-alt2.src.rpm
ftp://updates.altlinux.com/Master/2.4/SRPMS.updates/mod_ssl-2.8.21-alt2.src.rpm
ftp://updates.altlinux.com/Master/2.4/i586/RPMS.updates/apache-1.3.32rusPL30.20-alt2.i586.rpm
ftp://updates.altlinux.com/Master/2.4/i586/RPMS.updates/apache-common-1.3.32rusPL30.20-alt2.i586.rpm
ftp://updates.altlinux.com/Master/2.4/i586/RPMS.updates/apache-devel-1.3.32rusPL30.20-alt2.i586.rpm
ftp://updates.altlinux.com/Master/2.4/i586/RPMS.updates/apache-manual-1.3.32rusPL30.20-alt2.i586.rpm
ftp://updates.altlinux.com/Master/2.4/i586/RPMS.updates/apache-mod_perl-1.3.32rusPL30.20-alt2.i586.rpm
ftp://updates.altlinux.com/Master/2.4/i586/RPMS.updates/apache-suexec-1.3.32rusPL30.20-alt2.i586.rpm
ftp://updates.altlinux.com/Master/2.4/i586/RPMS.updates/mod_ssl-2.8.21-alt2.i586.rpm
ftp://updates.altlinux.com/Master/2.4/i586/RPMS.updates/mod_ssl-doc-2.8.21-alt2.i586.rpm
ftp://updates.altlinux.com/Master/2.4/i586/RPMS.updates/mod_ssl-sxnet-2.8.21-alt2.i586.rpm

Для пользователей репозитария ALT Linux Sisyphus обновления доступны
обычным образом (apache >= 1.3.32rusPL30.20-alt2, mod_ssl >= 2.8.21-alt2).

Обновление можно проводить с помощью apt-get, как по адресам,
приведённым выше, так и по адресам зеркал, приведённым по адресу
http://www.altlinux.ru/index.php?module=download


-- 
ALT Security Team

[Advertisement: I am interested in moving into a security related field
 full-time.  E-mail me to discuss.]
----------- следующая часть -----------
Было удалено вложение не в текстовом формате...
Имя     : =?iso-8859-1?q?=CF=D4=D3=D5=D4=D3=D4=D7=D5=C5=D4?=
Тип     : application/pgp-signature
Размер  : 189 байтов
Описание: =?iso-8859-1?q?=CF=D4=D3=D5=D4=D3=D4=D7=D5=C5=D4?=
Url     : <http://lists.altlinux.org/pipermail/security-announce/attachments/20041027/1bfb5952/attachment-0003.bin>


Подробная информация о списке рассылки Security-announce