Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:C/I:C/A:C)
Производитель ПО
Наименование ПО
Apache HTTP Server
(Unix - 2.0.0, Unix - 2.0.48)
Описание
mod_cgid в Apache, если используется MPM в режиме потоков, некорректно обрабатывает перенаправление на CGI. Из-за этого Apache может отправить результаты работы CGI-программы не тому клиенту, для которого они предназначались.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
http://www.apache.org/
http://www.apache.org/
Ссылки
Apache.org (Apache HTTP Server 2.0.48 Released): http://apache.secsup.org/dist/httpd/Announcement2.html
Bugtraq (GLSA: apache (200310-04)): http://marc.theaimsgroup.com/?l=bugtraq&m=106761802305141&w=2
Red Hat (Updated httpd packages fix Apache security vulnerabilities): http://www.redhat.com/support/errata/RHSA-2003-320.html
CONFIRM (http://docs.info.apple.com/article.html?artnum=61798): http://docs.info.apple.com/article.html?artnum=61798
CONFIRM (http://lists.apple.com/mhonarc/security-announce/msg00045.html): http://lists.apple.com/mhonarc/security-announce/msg00045.html
CONECTIVA (CLA-2003:775): http://distro.conectiva.com.br/atualizacoes/?id=a&anuncio=000775
GENTOO (200310-04): http://security.gentoo.org/glsa/glsa-200310-04.xml
HP (HPSBUX0311-301): http://www.securityfocus.com/advisories/6079
MANDRAKE (MDKSA-2003:103): http://www.mandrakesecure.net/en/advisories/advisory.php?name=MDKSA-2003:103
CIAC (O-015): http://www.ciac.org/ciac/bulletins/o-015.shtml
BID (8926): http://www.securityfocus.com/bid/8926
XF (apache-modcgi-info-disclosure(13552)): http://xforce.iss.net/xforce/xfdb/13552
APPLE (APPLE-SA-2004-01-26): http://www.zone-h.org/advisories/read/id=3818
BID (9504): http://www.securityfocus.com/bid/9504
APPLE (APPLE-SA-2004-01-26): http://lists.apple.com/archives/security-announce/2004/Jan/msg00000.html
Bugtraq (GLSA: apache (200310-04)): http://marc.theaimsgroup.com/?l=bugtraq&m=106761802305141&w=2
Red Hat (Updated httpd packages fix Apache security vulnerabilities): http://www.redhat.com/support/errata/RHSA-2003-320.html
CONFIRM (http://docs.info.apple.com/article.html?artnum=61798): http://docs.info.apple.com/article.html?artnum=61798
CONFIRM (http://lists.apple.com/mhonarc/security-announce/msg00045.html): http://lists.apple.com/mhonarc/security-announce/msg00045.html
CONECTIVA (CLA-2003:775): http://distro.conectiva.com.br/atualizacoes/?id=a&anuncio=000775
GENTOO (200310-04): http://security.gentoo.org/glsa/glsa-200310-04.xml
HP (HPSBUX0311-301): http://www.securityfocus.com/advisories/6079
MANDRAKE (MDKSA-2003:103): http://www.mandrakesecure.net/en/advisories/advisory.php?name=MDKSA-2003:103
CIAC (O-015): http://www.ciac.org/ciac/bulletins/o-015.shtml
BID (8926): http://www.securityfocus.com/bid/8926
XF (apache-modcgi-info-disclosure(13552)): http://xforce.iss.net/xforce/xfdb/13552
APPLE (APPLE-SA-2004-01-26): http://www.zone-h.org/advisories/read/id=3818
BID (9504): http://www.securityfocus.com/bid/9504
APPLE (APPLE-SA-2004-01-26): http://lists.apple.com/archives/security-announce/2004/Jan/msg00000.html