int(6255)

Vulnerability Bulletins


Actualización de Apache HTTP Server

Vulnerability classification

Property Value
Confidence level Oficial
Impact Aumento de privilegios
Dificulty Avanzado
Required attacker level Acceso remoto con cuenta

System information

Property Value
Affected manufacturer Comercial Software
Affected software Apache HTTP Server before 2.4.2

Description

Apache acaba de presentar la última actualización de su rama 2.4, en concreto, se ha publicado la versión 2.4.2.
CVE-2012-0883: Relacionada con el manejo incorrecto de la variable de entorno 'LD_LIBRARY_PATH'. El fallo podría permitir a un atacante buscar DSO (dinamyc shared object) en el directorio actual y ejecutar así código arbitrario con los permisos con los que esté funcionando actualmente Apache. Básicamente, un atacante local podría engañar a la variable para que apunte a un directorio con librerías diferentes y por tanto, ejecutar el código en ellas cuando se lanza por ejemplo, apachectl.

Solution

Aplicación de la actualización 2.4.2 de Apache HTTP Server

Standar resources

Property Value
CVE CVE-2012-0883
BID

Other resources

Apache Software Foundation and Apache HTTP Server Project Announcement
http://www.apache.org/dist/httpd/Announcement2.4.html

Version history

Version Comments Date
1.0 Aviso emitido 2012-04-19