Érintett rendszerek
Apache HTTP serverApache Software Foundation
Érintett verziók
Apache Software Foundation Apache HTTP server 1.3.x, 2.0.x, 2.2.x
Összefoglaló
Az Apache “mod_proxy_ftp” modul egy olyan sérülékenységét fedezték fel, amelyet
a támadók kihasználhatnak egyes biztonsági előírások megkerülésére.
Leírás
Az Apache “mod_proxy_ftp” modul egy olyan sérülékenységét fedezték fel, amelyet
a támadók kihasználhatnak egyes biztonsági előírások megkerülésére.
A sérülékenységet a “mod_proxy_ftp” modul bemenet érvényesítési hibája okozza.
Ez kihasználható az Apache szerverhez intézett kérésekben tetszőleges FTP parancsok
átadására egy speciálisan elkészített “Authorization” fejléccel.
A sérülékenységet a 2.2.13, 2.0.63 és 1.3.41 verziókban bizonyították.
Megoldás
A proxy szerverhez való hálózati hozzáférést csak megbízható felhasználóknak engedélyezze!
Támadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Egyéb referencia: intevydis.com
SECUNIA 36675
CVE-2009-3095 - NVD CVE-2009-3095