Articles précédents : Sécurité
- [12] Le démon honeyd, utilisation des pot de miels contre les vers.
- [20] La suite Sentry de retour sous licence GPL/CPL
- [8] Un nouveau magazine chez votre libraire : hackin9
- [61] Le proxy d'accès à Google victime de son succès.
- [273] Le développeur principal d'xMule poursuivi en justice
- [14] Faille de sécurité pour les noyaux < 2.4.21
- [48] Xbox : jour de l'indépendance
- [7] RMLL 2003 : Thème Sécurité
- [84] Des vulnérabilités des Linux 2.4 permettent un DoS distant
- [27] Exec Shield: protection contre les débordements de tampons
Liens connexes
- Faille Apache (K-OTik) (2429 clics)
- Faille mod_security (K-OTik) (817 clics)
- Apache 2.0.48 / 1.3.29 (899 clics)
- mod_security 1.7.2 (605 clics)
Dépêche modérée par
Sécurité : Nouvelles vulnérabilités pour Apache 1.3.28 / 2.0.47 et mod_security 1.7.1
Posté par BillyTheKid (). Modéré le 03 novembre 2003.mod_security (Apache 2) est touché quant à lui par une vulnérabilité locale. Cette faille est causée par une erreur dans la manipulation des données générées par le serveur, ce qui pourrait être exploité via des fichiers PHP/CGI spécifiques afin d'exécuter des commandes avec les privilèges du serveur httpd.
Faille Apache (K-OTik) (2429 clics)
Faille mod_security (K-OTik) (817 clics)
Apache 2.0.48 / 1.3.29 (899 clics)
mod_security 1.7.2 (605 clics)
> Lire les commentaires (10 commentaires, moyenne: 3,4).
Re: Nouvelles vulnérabilités pour Apache 1.3.28 / 2.0.47 et mod_security 1.7.1
"afin d'exécuter des commandes avec les privilèges du serveur httpd."
J'espère qu'il n'y a pas des tanches pr executer apache avec le root comme user ...
-
[^]Re: Nouvelles vulnérabilités pour Apache 1.3.28 / 2.0.47 et mod_security 1.7.1
Posté par Jean-Yves B. () le 03/11/2003 à 23:22. (lien). Évalué à 7.T'es pas toujours en root sur ta machine à toi ? T'es un newbie ou quoi ? ;)
-
[^]Re: Nouvelles vulnérabilités pour Apache 1.3.28 / 2.0.47 et mod_security 1.7.1
Posté par paparoot () le 03/11/2003 à 23:42. (lien). Évalué à 8." T'es pas toujours en root sur ta machine à toi ? "
Si si et j'ai même mis un `rm -rf /home` dans ma crontab pr éviter la tentation d'être un simple user . Rhaa comme c'est bon d'être le Big Boss parfois, tiens qu'est-ce que je vais pouvoir saccager aujourd'hui ? Oh, tiens, /var/spool/mail commence à grossir, faisons de la place, hop, je le cache dans /dev/null . Et vive les gros BOfH !
Soyons radicaux, mais soyons des radicaux libres !
Ps : t'as l'bonjour de Pierre et Marie Curie
-
-
[^]Re: Nouvelles vulnérabilités pour Apache 1.3.28 / 2.0.47 et mod_security 1.7.1
-
[+] [^]Re: Nouvelles vulnérabilités pour Apache 1.3.28 / 2.0.47 et mod_security 1.7.1
Posté par Laurent Laborde (page perso, ) le 04/11/2003 à 07:12. (lien). Évalué à -2.Bein non, c'est trop compliqué de changer le httpd.conf :)
Re: Nouvelles vulnérabilités pour Apache 1.3.28 / 2.0.47 et mod_security 1.7.1
a bin je suis déjà passé en 2.0.48 :)
et d'ailleurs, j'ai de toute façon désactivé tous les modules, parce que c'est plus sûr et je n'en ai pas l'usage.
Je n'ai gardé que les 3 nécessaires :
* mod_access,
* mod_log_config,
* mod_mime.
J'ai dû rajouté mod_headers aussi pour faire marcher PHP.
Enfin moins on fait marcher de trucs inutiles, moins il y a de risque, on ne le répètera jamais assez :)
Concernant Apache
C'est pendant que j'avalais gentillement mon double espresso que j'ai faillit avoir une attaque cardiaque, mais apres une verification rapide, les failles apache sont celles recensees le 29/10/2003 (donc j'ai deja patche mes serveurs dont une partie tourne en FreeBSD).
Toute cette tranche de ma_vie pour preciser qu'il aurait ete judicieux de preciser que les failles apache sont locales :
http://www.secunia.com/advisories/10096/(...)
Steph
Nouvelle version 4.3.4 de PHP
Nouvelle version d'apache, et aussi nouvelle version de PHP hier, le 3 novembre :)
http://www.php.net/ChangeLog-4.php#4.3.4(...)
(l'url de telechargement, tout le monde sait la trouver. Mais moins de gens vont voir le changelog. Verifiez le changelog, amis cliqueurs, l'url est ci-dessus ! )
Le bonjour chez vous,
Yves
Re: Nouvelles vulnérabilités pour Apache 1.3.28 / 2.0.47 et mod_security 1.7.1
Combien y aurait-il de buffer overflow en moins si toutes les applications étaient développées en C++?
-
[^]Re: Nouvelles vulnérabilités pour Apache 1.3.28 / 2.0.47 et mod_security 1.7.1
Posté par pasPierre pasTramo () le 04/11/2003 à 17:44. (lien). Évalué à 3.Je ne vois pas en quoi le C++ te protege de coder comme un porc.
Toutes les conneries que tu peux faire en C , tu peux les faire en C++. C'est sur qu'en utilisant new, les references etc on fait moins de betises, mais les problemes des buffers overflows viennent souvent de buffers de taille fixe et d'un manque de test sur les variables.



Cette discussion est archivée, il n'est plus possible de laisser des commentaires.
Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.