• Все разделы
  • Статьи
  • Медиа
  • Новости
  • Нормативные материалы
  • Конференции
  • Глоссарий

DSA-3896-1 apache2 -- обновление безопасности

Главная Специалистам База уязвимостей DSA-3896-1 apache2 -- обновление безопасности

Карточка уязвимости

Характеристики уязвимости

Уровень опасности
Оценка CVSS
(AV:N/AC:L/Au:N/C:P/I:P/A:P)
Производитель ПО
Описание
В HTTPD-сервере Apache было обнаружено несколько уязвимостей.

CVE-2017-3167
    Эммануэль Дрейфус сообщил, что использование ap_get_basic_auth_pw()
    сторонними модулями за пределами фазы аутентификации может приводить к
    обходу требований аутентификации.
CVE-2017-3169
    Василеос Панопулос из AdNovum Informatik AG обнаружил, что в модуле
    mod_ssl может происходить разыменование NULL-указателя при вызове
    ap_hook_process_connection() сторонними модулями во время HTTP-запроса на порт HTTPS,
    что приводит к отказу в обслуживании.
CVE-2017-7659
    Роберт Свики сообщил, что специально сформированный запрос HTTP/2
    может приводить к тому, что модуль mod_http2 выполняет разыменование NULL-указателя и
    аварийно завершает работу серверного процесса.
CVE-2017-7668
    Хавьер Хименез сообщил, что в коде для строгого грамматического разбора HTTP
    содержится уязвимость, приводящая к чтению за пределами буфера в ap_find_token(). Удалённый
    злоумышленник может использовать эту уязвимость с помощью специально сформированной
    последовательности заголовков запросов для вызова ошибки сегментирования, либо для
    того, чтобы функция ap_find_token() вернулся некорректное значение.
CVE-2017-7679
    Чэнь Цинь и Ханно Бёк сообщили, что модуль mod_mime может выполнять чтение одного байта
    за пределами буфера при отправке вредоносного заголовка Content-Type
    ответа.

В предыдущем стабильном выпуске (jessie) эти проблемы были исправлены
в версии 2.4.10-10+deb8u9. Предыдущий стабильный выпуск (jessie) не
подвержен CVE-2017-7659.
В стабильном выпуске (stretch) эти проблемы были исправлены в
версии 2.4.25-3+deb9u1.
В нестабильном выпуске (sid) эти проблемы были исправлены в
версии 2.4.25-4.
Рекомендуется обновить пакеты apache2.
Как исправить
Проблема может быть решена обновлением операционной системыдо следующих версий пакетов в зависимости от архитектуры:
Debian GNU/Linux 9:
noarch:
apache2 - 2.4.25-3+deb9u1
apache2-bin - 2.4.25-3+deb9u1
apache2-data - 2.4.25-3+deb9u1
apache2-dbg - 2.4.25-3+deb9u1
apache2-dev - 2.4.25-3+deb9u1
apache2-doc - 2.4.25-3+deb9u1
apache2-ssl-dev - 2.4.25-3+deb9u1
apache2-suexec-custom - 2.4.25-3+deb9u1
apache2-suexec-pristine - 2.4.25-3+deb9u1
apache2-utils - 2.4.25-3+deb9u1
Debian GNU/Linux 8:
noarch:
apache2 - 2.4.10-10+deb8u9
apache2-bin - 2.4.10-10+deb8u9
apache2-data - 2.4.10-10+deb8u9
apache2-dbg - 2.4.10-10+deb8u9
apache2-dev - 2.4.10-10+deb8u9
apache2-doc - 2.4.10-10+deb8u9
apache2-mpm-event - 2.4.10-10+deb8u9
apache2-mpm-itk - 2.4.10-10+deb8u9
apache2-mpm-prefork - 2.4.10-10+deb8u9
apache2-mpm-worker - 2.4.10-10+deb8u9
apache2-suexec - 2.4.10-10+deb8u9
apache2-suexec-custom - 2.4.10-10+deb8u9
apache2-suexec-pristine - 2.4.10-10+deb8u9
apache2-utils - 2.4.10-10+deb8u9
apache2.2-bin - 2.4.10-10+deb8u9
apache2.2-common - 2.4.10-10+deb8u9
libapache2-mod-macro - 2.4.10-10+deb8u9
libapache2-mod-proxy-html - 2.4.10-10+deb8u9
Ссылки
http://www.debian.org/security/dsa-3896/

Источник: CVE
Наименование: CVE-2017-3167
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-3167

Источник: CVE
Наименование: CVE-2017-7668
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-7668

Источник: CVE
Наименование: CVE-2017-3169
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-3169

Источник: CVE
Наименование: CVE-2017-7659
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-7659

Источник: CVE
Наименование: CVE-2017-7679
URL: http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-7679