Vulnerability Bulletins |
Vulnerabilidades en Apache2 |
|
Vulnerability classification |
|
| Property | Value |
| Confidence level | official+tested |
| Impact | Obtener acceso |
| Dificulty | Avanzado |
| Required attacker level | Acceso remoto sin cuenta a un servicio estandar |
System information |
|
| Property | Value |
| Affected manufacturer | Comercial Software |
| Affected software | Apache2 |
Description |
|
|
Se han descubierto múltiples vulnerabilidades en Apache HTTPD server. CVE-2012-3499 Los módulos mod_info, mod_status, mod_imagemap, mod_ldap y mod_proxy_ftp no tratan correctamente los nombres de host y URI en la salida HTML, creando vulnerabilidades de cross-site scripting. CVE-2012-4558 Mod_proxy_balance no trata correctamente los nombres de host y URI en su interfaz de balancer-manager, causando una vulnerabilidad de cross-site scripting. CVE-2013-1048 Se ha descubierto que la secuencia de comandos apache2ctl creaba el directorio de bloqueo de una manera insegura, lo que permite a un atacante local obtener privilegios a través de un ataque de enlace simbólico. Este es un tema específico de Debian. |
|
Solution |
|
| Aplicar la actualización de seguridad correspondiente. | |
Standar resources |
|
| Property | Value |
| CVE | CVE-2012-3499 CVE-2012-4558 CVE-2013-1048 |
| BID | |
Other resources |
|
|
Aviso de seguridad de Debian. http://www.debian.org/security/2013/dsa-2637 Aviso de seguridad de SECLISTS. Seclists.org/bugtraq/2013/Mar/13 |
|
Version history |
||
| Version | Comments | Date |
| 1.0 | Aviso emitido | 2013-03-06 |






