Skip to main content

Alert GCSA-11062 - Vulnerabilita' in Apache HTTP Server


-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1


******************************************************************

      Alert ID : GCSA-11062
          Data : 31 agosto 2011
        Titolo : Vulnerabilita' in Apache HTTP Server

******************************************************************


:: Descrizione del problema

E' stata scoperta una vulnerabilita' in Apache HTTP Server che potrebbe essere 
sfruttata per provocare un Denial of Service.
Tale vulnerabilita' e' dovuta ad un errore nel filtro ByteRange durante 
l'elaborazione di richieste contenenti molti range, e potrebbe essere 
sfruttata per esaurire la memoria attraverso l'invio al server di richieste HTTP artefatte.


:: Software interessato

La vulnerabilita' e' confermata nella versione 2.2.19, ma anche altre versioni 
potrebbero esserne affette.


:: Impatto

Denial of Service


:: Soluzioni

Aggiornare Apache alla versione 2.2.20
http://httpd.apache.org/download.cgi


:: Riferimenti

Original Advisory
http://archives.neohapsis.com/archives/fulldisclosure/2011-08/0203.html
https://issues.apache.org/bugzilla/show_bug.cgi?id=51714

Apache
http://mail-archives.apache.org/mod_mbox/httpd-announce/201108.mbox/%Questo indirizzo email è protetto dagli spambots. È necessario abilitare JavaScript per vederlo.%3e
http://mail-archives.apache.org/mod_mbox/httpd-dev/201108.mbox/%Questo indirizzo email è protetto dagli spambots. È necessario abilitare JavaScript per vederlo.%3E
http://www.apache.org/dist/httpd/Announcement2.2.html

Secunia
http://secunia.com/advisories/45606/

Mitre CVE
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2011-3192

-----BEGIN PGP SIGNATURE-----

iQCVAwUBTl45fvOB+SpikaiRAQL3ZQQAnG2aiJIcvh4Zg125XOd8LrvF1ZUct+1i
lcZYVmZqCpkv69CMpHQjpDP1tYJyVgqWlbM/ZunEq8kWypiwyTU4z3azCDwf8rA4
m7o2UalV/13kbrQOvdpRNbb9x1hNt5ZEfqJLYqMxO9CyT3RWPDcqlsFxfESme733
51NKqVCLaHQ=
=ynH+
-----END PGP SIGNATURE-----

 

Alert di GARR-CERT Usata per la segnalazione di allarmi di sicurezza e comunicazioni di interesse generale diretti agli enti GARR. L'iscrizione è aperta e consigliata a tutti, il posting è riservato ai membri di GARR-CERT