int(2634)

Vulnerability Bulletins


Revelación de información sensible en Apache "mod_alias"

Vulnerability classification

Property Value
Confidence level Probable
Impact Confidencialidad
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer GNU/Linux
Affected software Apache 2.0 <= 2.0.59
Apache 2.2 <= 2.2.3

Description

Se ha descubierto una vulnerabilidad en Apache 2.0.59 y 2.2.3 y anteriores en sistemas Microsoft Windows. La vulnerabilidad reside en un error de canonicalización en el módulo "mod_alias" al manejar ciertos argumentos de directivas alias donde se distingue entre mayúsculas y minúsculas en sistemas con sistemas de ficheros que no distinguen.

Un atacante remoto podría saltarse algunas restricciones de seguridad y obtener información sensible, por ejemplo el código fuente de aplicaciones en el directorio "cgi-bin", en configuraciones donde la directiva ScriptAlias haga referencia a un directorio dentro del directorio raíz mediante el acceso por una URL con un directorio con mayúsculas (p.e. "CGI-BIN").

Solution

Actualmente no existe ningún parche disponible.

Standar resources

Property Value
CVE
BID

Other resources

Secunia Advisory (SA21490)
http://secunia.com/advisories/21490/

Version history

Version Comments Date
1.0 Aviso emitido 2006-08-14
Ministerio de Defensa
CNI
CCN
CCN-CERT