int(6412)

Vulnerability Bulletins


Vulnerabilidades en Apache Server 2.4.X.

Vulnerability classification

Property Value
Confidence level Oficial
Impact Confidencialidad
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Apache Server 2.4.x versiones anteriores a la 2.4.3

Description

La Fundación Apache Software ha solucionado diversos bugs y dos vulnerabilidades en la versión Apache Server 2.4.3. recientemente publicada.

La primera vulnerabilidad se encuentra en los módulos mod_proxy_ajp y mod_proxy_http. En estos, no siempre se finaliza la conexión, por lo que podría verse afectada la privacidad debido a que la respuesta proporcionada puede mezclar la información de varios usuarios.

En el módulo mod_negotiation existe una vulnerabilidad de tipo cross-site scripting, donde usuarios no autenticados podrían llegar a subir archivos.

Solution

Ya es posible descargar la versión que corrige los bugs y las 2 vulnerabilidades mencionadas en la página oficial de Apache:
http://httpd.apache.org/download.cgi

Standar resources

Property Value
CVE CVE-2012-3502
CVE-2012-2687
BID

Other resources

Apache:
http://www.apache.org/dist/httpd/CHANGES_2.4.3
http://httpd.apache.org/security/vulnerabilities_24.html

Version history

Version Comments Date
1.0 Aviso emitido 2012-08-22