DFN-CERT-2017-1240 Apache Software Foundation HTTP-Server: Eine Schwachstelle ermöglicht das Ausspähen von Informationen und einen Denial-of-Service-Angriff [Linux][Debian]

Liebe Kolleginnen und Kollegen,

bitte beachten Sie die folgende Sicherheitsmeldung.

Betroffene Software:

Apache Software Foundation HTTP-Server <= 2.4.26 Betroffene Plattformen: Debian Linux 8.8 Jessie Debian Linux 9.0 Stretch Ein entfernter, nicht authentisierter Angreifer kann eine Schwachstelle im Apache HTTP-Server ausnutzen, um möglicherweise sensitive Informationen auszuspähen oder eine Zugriffsverletzung (Segmentation Fault) zu bewirken, aus der ein Denial-of-Service (DoS)-Zustand resultieren kann. Debian adressiert die Schwachstelle für die alte stabile Distribution Jessie und die aktuelle stabile Distribution Stretch mittels Backport-Sicherheitsupdates. Patch: Debian Security Advisory DSA-3913-1 https://www.debian.org/security/2017/dsa-3913

CVE-2017-9788: Schwachstelle in Apache HTTP-Server (httpd) ermöglicht
Ausspähen von Informationen

Der Werteplatzhalter in Proxy-Authorization-Kopfdaten des Typs ‘Digest’ wird
vor oder zwischen aufeinanderfolgenden Zuweisungen der Art ‘key=value’ von
‘mod_auth_digest’ nicht initialisiert oder zurückgesetzt. Durch eine
geeignete Anfrage lässt sich so der Zustandswert aus dem geteilten Speicher
aus einer vorherigen Anfrage in Erfahrung bringen.

Referenzen:

Dieses Advisory finden Sie auch im DFN-CERT Portal unter:
https://portal.cert.dfn.de/adv/DFN-CERT-2017-1240/

Schwachstelle CVE-2017-9788 (NVD):
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2017-9788

Debian Security Advisory DSA-3913-1:
https://www.debian.org/security/2017/dsa-3913

(c) DFN-CERT Services GmbH, all rights reserved!
Die Weiterverbreitung ist mit Hinweis auf den Copyrightinhaber innerhalb der
eigenen Einrichtung erlaubt. Eine darüber hinausgehende Verbreitung bedarf
des schriftlichen Einverständnisses des Rechteinhabers.

Nach oben