《TWNIC 新 訊》
以 Apache 的原始程式碼為基礎的 web server,發現在處理 chunk-encoding 資料時具有可被遠端運用的安全弱點。1.2.2 版以上, 1.3 到 1.3.24 版,以及 2.0 到 2.0.36 版在預設情況下會含有此弱點。此弱點的影響會依所執行的 server 軟體版本與硬體平台而異。
 

------ 影響平台----------------------------------------------------------
以 Apache 程式碼 1.2.2 版以上為基礎的 web servers。
以 Apache 程式碼 1.3 到 1.3.24 版為基礎的 web servers。
以 Apache 程式碼 2.0 到 2.0.36 版為基礎的 web servers。

------ 修正方式 ---------------------------------------------------------
安裝修正程式, 升級到最新版本

------ 影響結果 ---------------------------------------------------------
Apache 1.3 到 1.3.24 版可允許遠端攻擊者在系統上執行任意程式碼,在 Windows 平台上也有相同情形。在 64-bin UNIX 系統上也會發生類似的攻擊。在 Apache 2.0 到 2.0.36 版中,導致安全弱點產生的情況已會被正確地偵測到而使child process 結束。依據系統各種不同的情況,包括多執行緒的模式,此安全弱點可能會導致對Apache web server 的 DoS 攻擊。

詳細資訊請參考TWCERT/CC的Advisory[TW-CA-2002-151]

(TWCERT 提供)
 
2002 Taiwan Network Information Center. All rights reserved.
版權所有,進行轉載或複製,請知會本網站取得同意 財團法人台灣網路資訊中心