Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:N/I:N/A:P)
Производитель ПО
Наименование ПО
Apache HTTP Server
(Unix - 2.0.40, Unix - 2.0.46)
Описание
Модуль аутентификации в Apache некорректно обрабатывает потоки с использованием функций crypt_r или crypt, что позволяет злоумышленникам, действующим удаленно, вызвать отказ в обслуживании (аутентификация Basic с корректным именем пользователя и паролем вызывает ошибку), когда используется многопоточные MPM.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
http://www.apache.org/
http://www.apache.org/
Ссылки
Apache http://www.apache.org/dist/httpd/Announcement2.html
Bugtraq (20030528 [SECURITY] [ANNOUNCE] Apache 2.0.46 released): http://marc.theaimsgroup.com/?l=bugtraq&m=105418115512559&w=2
Red Hat (RHSA-2003:186): http://www.redhat.com/support/errata/RHSA-2003-186.html
CERT-VN (VU#479268): http://www.kb.cert.org/vuls/id/479268
BID (7725): http://www.securityfocus.com/bid/7725
XF (apache-aprpasswordvalidate-dos(12091)): http://xforce.iss.net/xforce/xfdb/12091
CONECTIVA (CLA-2003:661): http://distro.conectiva.com.br/atualizacoes/?id=a&anuncio=000661
Bugtraq (20030528 [SECURITY] [ANNOUNCE] Apache 2.0.46 released): http://marc.theaimsgroup.com/?l=bugtraq&m=105418115512559&w=2
Red Hat (RHSA-2003:186): http://www.redhat.com/support/errata/RHSA-2003-186.html
CERT-VN (VU#479268): http://www.kb.cert.org/vuls/id/479268
BID (7725): http://www.securityfocus.com/bid/7725
XF (apache-aprpasswordvalidate-dos(12091)): http://xforce.iss.net/xforce/xfdb/12091
CONECTIVA (CLA-2003:661): http://distro.conectiva.com.br/atualizacoes/?id=a&anuncio=000661