int(4179)

Boletines de Vulnerabilidades


Cross-Site Scripting en Apache 2.2.x

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza Oficial
Impacto Aumento de la visibilidad
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado GNU/Linux
Software afectado Apache 2.2.x <= 2.2.6

Descripción

Se ha descubierto una vulnerabilidad de tipo Cross-Site Scripting en Apache 2.2.x.

Un atacante remoto podría inyectar código arbitrario javaScript o HTML mediante URLs con codificación UTF-7 que no son correctamente comprobadas cuando se muestra la página de error 403.

Solución



Actualización de software

Hewlett-Packard
B.11.11 (IPv4 and IPv6) / HPUXWSA-B219-03-1111ipv6.depot
B.11.23 PA-32 / HPUXWSA-B219-03-1123-32.depot
B.11.23 IA-64 / HPUXWSA-B219-03-1123-64.depot
B.11.31 PA-32 / HPUXWSA-B219-03-1131-32.depot
B.11.31 IA-64 / HPUXWSA-B219-03-1131-64.depot
ftp://srt80010:srt80010@hprc.external.hp.com/

Hewlett-Packard (HPSBUX02431)
Web Server v3.05
B.11.23 and B.11.31 PA-32
HPUXWSATW-B305-32.depot
Web Server v3.05
B.11.23 and B.11.31 IA-64
HPUXWSATW-B305-64.depot
Web Server v2.25
B.11.11 PA-32
HPUXWSATW-B225-1111.depot
Web Server v2.25
B.11.23 PA-32
HPUXWSATW-B225-32.depot
Web Server v2.25
B.11.23 IA-64
HPUXWSATW-B225-64.depot
Web Server v2.25
B.11.31 IA-32
HPUXWSATW-B225-32-1131.depot
Web Server v2.25
B.11.31 IA-64
HPUXWSATW-B225-64-1131.depot

Identificadores estándar

Propiedad Valor
CVE CVE-2008-2168
BID

Recursos adicionales

HP SECURITY BULLETIN (HPSBUX02365)
http://www12.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c01539432-1

HP SECURITY BULLETIN (HPSBUX02431)
http://www13.itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c01756421-1

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2008-08-28
1.1 Aviso emitido por HP (HPSBUX02431) 2009-07-01