Vulnerability Bulletins |
Vulnerabilidades en Apache Server 2.4.X. |
|
Vulnerability classification |
|
| Property | Value |
| Confidence level | Oficial |
| Impact | Confidencialidad |
| Dificulty | Experto |
| Required attacker level | Acceso remoto sin cuenta a un servicio estandar |
System information |
|
| Property | Value |
| Affected manufacturer | GNU/Linux |
| Affected software | Apache Server 2.4.x versiones anteriores a la 2.4.3 |
Description |
|
|
La Fundación Apache Software ha solucionado diversos bugs y dos vulnerabilidades en la versión Apache Server 2.4.3. recientemente publicada. La primera vulnerabilidad se encuentra en los módulos mod_proxy_ajp y mod_proxy_http. En estos, no siempre se finaliza la conexión, por lo que podría verse afectada la privacidad debido a que la respuesta proporcionada puede mezclar la información de varios usuarios. En el módulo mod_negotiation existe una vulnerabilidad de tipo cross-site scripting, donde usuarios no autenticados podrían llegar a subir archivos. |
|
Solution |
|
|
Ya es posible descargar la versión que corrige los bugs y las 2 vulnerabilidades mencionadas en la página oficial de Apache: http://httpd.apache.org/download.cgi |
|
Standar resources |
|
| Property | Value |
| CVE |
CVE-2012-3502 CVE-2012-2687 |
| BID | |
Other resources |
|
|
Apache: http://www.apache.org/dist/httpd/CHANGES_2.4.3 http://httpd.apache.org/security/vulnerabilities_24.html |
|
Version history |
||
| Version | Comments | Date |
| 1.0 | Aviso emitido | 2012-08-22 |






