首页 -> 安全研究

安全研究

安全漏洞
Apache基本验证模块远程拒绝服务攻击漏洞

发布日期:2003-05-17
更新日期:2003-06-04

受影响系统:
Apache Software Foundation Apache 2.0.45
Apache Software Foundation Apache 2.0.44
Apache Software Foundation Apache 2.0.43
Apache Software Foundation Apache 2.0.42
Apache Software Foundation Apache 2.0.41
Apache Software Foundation Apache 2.0.40
不受影响系统:
Apache Software Foundation Apache 2.0.46
描述:
CVE(CAN) ID: CVE-2003-0189

Apache HTTP服务器是流行的开放源代码WEB服务器程序,可使用在Unix和Windows操作系统下。

Apache 2.0版本的2.0.40到2.0.45的基本验证模块(basic authentication)存在设计缺陷,远程攻击者可以利用这个漏洞对Apache服务进行拒绝服务攻击。

当使用crypt_r或crypt此漏洞由于不正确处理thread_safely,当使用一个线程化(threaded)的MPM(在部分平台下不是默认安装),允许远程攻击者利用漏洞对服务进行拒绝服务攻击,导致基本验证失败,不能对合法用户名和密码进行验证,需要管理员手工重新启动Apache。目前没有详细漏洞细节提供。

根据报告,此漏洞不能用于未授权用户访问受保护资源。

<*来源:Apache Security Announce
  
  链接:http://marc.theaimsgroup.com/?l=bugtraq&m=105418115512559&w=2
*>

建议:
厂商补丁:

Apache Software Foundation
--------------------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载Apache 2.0.46版本:

http://httpd.apache.org/download.cgi

浏览次数:3004
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障