int(6694)

Boletines de Vulnerabilidades


Vulnerabilidades en Apache2

Clasificación de la vulnerabilidad

Propiedad Valor
Nivel de Confianza official+tested
Impacto Obtener acceso
Dificultad Avanzado
Requerimientos del atacante Acceso remoto sin cuenta a un servicio estandar

Información sobre el sistema

Propiedad Valor
Fabricante afectado Comercial Software
Software afectado Apache2

Descripción

Se han descubierto múltiples vulnerabilidades en Apache HTTPD server.

CVE-2012-3499
Los módulos mod_info, mod_status, mod_imagemap, mod_ldap y mod_proxy_ftp no tratan correctamente los nombres de host y URI en la salida HTML, creando vulnerabilidades de cross-site scripting.

CVE-2012-4558
Mod_proxy_balance no trata correctamente los nombres de host y URI en su interfaz de balancer-manager, causando una vulnerabilidad de cross-site scripting.

CVE-2013-1048
Se ha descubierto que la secuencia de comandos apache2ctl creaba el directorio de bloqueo de una manera insegura, lo que permite a un atacante local obtener privilegios a través de un ataque de enlace simbólico. Este es un tema específico de Debian.

Solución

Aplicar la actualización de seguridad correspondiente.

Identificadores estándar

Propiedad Valor
CVE CVE-2012-3499 CVE-2012-4558 CVE-2013-1048
BID

Recursos adicionales

Aviso de seguridad de Debian.
http://www.debian.org/security/2013/dsa-2637

Aviso de seguridad de SECLISTS.
Seclists.org/bugtraq/2013/Mar/13

Histórico de versiones

Versión Comentario Fecha
1.0 Aviso emitido 2013-03-06