int(6694)

Vulnerability Bulletins


Vulnerabilidades en Apache2

Vulnerability classification

Property Value
Confidence level official+tested
Impact Obtener acceso
Dificulty Avanzado
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software Apache2

Description

Se han descubierto múltiples vulnerabilidades en Apache HTTPD server.

CVE-2012-3499
Los módulos mod_info, mod_status, mod_imagemap, mod_ldap y mod_proxy_ftp no tratan correctamente los nombres de host y URI en la salida HTML, creando vulnerabilidades de cross-site scripting.

CVE-2012-4558
Mod_proxy_balance no trata correctamente los nombres de host y URI en su interfaz de balancer-manager, causando una vulnerabilidad de cross-site scripting.

CVE-2013-1048
Se ha descubierto que la secuencia de comandos apache2ctl creaba el directorio de bloqueo de una manera insegura, lo que permite a un atacante local obtener privilegios a través de un ataque de enlace simbólico. Este es un tema específico de Debian.

Solution

Aplicar la actualización de seguridad correspondiente.

Standar resources

Property Value
CVE CVE-2012-3499 CVE-2012-4558 CVE-2013-1048
BID

Other resources

Aviso de seguridad de Debian.
http://www.debian.org/security/2013/dsa-2637

Aviso de seguridad de SECLISTS.
Seclists.org/bugtraq/2013/Mar/13

Version history

Version Comments Date
1.0 Aviso emitido 2013-03-06