Vulnerability Bulletins |
Control de cualquier proceso como usuario root en Apache Web Server |
|
Vulnerability classification |
|
| Property | Value |
| Confidence level | Oficial |
| Impact | Aumento de privilegios |
| Dificulty | Avanzado |
| Required attacker level | Acceso fisico |
System information |
|
| Property | Value |
| Affected manufacturer | GNU/Linux |
| Affected software | Apache Software Foundation Apache |
Description |
|
| El marcador de memoria compartida en el daemon HTTP para Apache 1.3.x anterior a la versión 1.3.27 permite que cualquier usuario con el uid Apache pueda enviar un signal SIGUSR1 a cualquier proceso como root. Ello que puede resultar en una denegación de servicio (matar cualquier proceso) u otras acciones que normalmente no serían permitidas, por modificación de los segmentos parent[].pid y parent[].last_rtime en el marcador. | |
Solution |
|
|
Actualización de software: Apache Software Foundation Upgrade apache_1.3.27.tar.gz http://www.apache.org/dist/httpd/apache_1.3.27.tar.gz |
|
Standar resources |
|
| Property | Value |
| CVE | CAN-2002-0839 |
| BID | |
Other resources |
|
|
VULNWATCH:20021003 iDEFENSE Security Advisory 10.03.2002: Apache 1.3.x shared memory scoreboard vulnerabilities http://archives.neohapsis.com/archives/vulnwatch/2002-q4/0012.html CONFIRM http://www.apacheweek.com/issues/02-10-04 CONFIRM http://marc.theaimsgroup.com/?l=apache-httpd-announce&m=103367938230488&w=2 BUGTRAQ:20021003 [OpenPKG-SA-2002.009] OpenPKG Security Advisory (apache) http://marc.theaimsgroup.com/?l=bugtraq&m=103376585508776&w=2 |
|
Version history |
||
| Version | Comments | Date |
| 1.0 | Aviso emitido | 2003-10-07 |






