int(2634)

Boletines de Vulnerabilidades


Revelación de información sensible en Apache "mod_alias"

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Probable
Impacto Confidencialidad
Dificultad Experto
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado Apache 2.0 <= 2.0.59
Apache 2.2 <= 2.2.3

Descripción

Se ha descubierto una vulnerabilidad en Apache 2.0.59 y 2.2.3 y anteriores en sistemas Microsoft Windows. La vulnerabilidad reside en un error de canonicalización en el módulo "mod_alias" al manejar ciertos argumentos de directivas alias donde se distingue entre mayúsculas y minúsculas en sistemas con sistemas de ficheros que no distinguen.

Un atacante remoto podría saltarse algunas restricciones de seguridad y obtener información sensible, por ejemplo el código fuente de aplicaciones en el directorio "cgi-bin", en configuraciones donde la directiva ScriptAlias haga referencia a un directorio dentro del directorio raíz mediante el acceso por una URL con un directorio con mayúsculas (p.e. "CGI-BIN").

Solución

Actualmente no existe ningún parche disponible.

Identificadores estándar

Propiedad Valor
CVE
BID

Recursos adicionales

Secunia Advisory (SA21490)
http://secunia.com/advisories/21490/

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2006-08-14

Miembros de

Ministerio de Defensa
CNI
CCN
CCN-CERT