Skip to main content

Alert 02009C - worm per Linux


-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

******************************************************************

   Alert ID: A-02009C

   Data di creazione:  Mon Sep 16 10:13:06 CEST 2002

   Titolo: Vulnerabilita' in OpenSSL - worm

   Gravita': alta

******************************************************************

E' stato segnalato un worm che sfrutta un bug presente nelle versioni di 
OpenSSL antecedenti alla 0.9.6e e si propaga sulle macchine Linux con il 
web server Apache e il mod_ssl installati.

Questo worm, oltre a propagarsi automaticamente sulla rete, puo' essere 
utilizzato per condurre attacchi di tipo denial-of-service distribuito.

Il worm sembra essere una variante dell'Apache Worm disponibile all'url 
http://dammit.lt/apache-worm/apache-worm.c e puo' essere trovato sulle 
macchine infette nei file /tmp/.bugtraq. e /tmp/.bugtraq . L'assenza di 
tali file non garantisce l'invulnerabilita' della macchina poiche' e' 
estremamente semplice modificare i sorgenti del worm e generare delle 
varianti con nomi differenti.
I work propagati con questo meccanismo hanno i privilegi associati al 
web server e possono accedere a tutti i file da esso leggibili/scrivibili.

Per eliminare il problema e' necessario aggiornare OpenSSL a versioni 
non inferiori alla 0.9.6e.

Ulteriori informazioni potrete trovarle negli advisory di Securityfocus 
e del Cert, agli URL indicati in appendice.

Appendice

GARR-CERT Home Page:  http://www.cert.garr.it

http://online.securityfocus.com/bid/5363
http://www.cert.org/advisories/CA-2002-27.html
http://www.openssl.org/news/secadv_20020730.txt
http://dammit.lt/apache-worm/apache-worm.c


- --

 

Alert di GARR-CERT Usata per la segnalazione di allarmi di sicurezza e comunicazioni di interesse generale diretti agli enti GARR. L'iscrizione è aperta e consigliata a tutti, il posting è riservato ai membri di GARR-CERT