CVE-2013-1862

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
1401

День добрый,

Небольшой баянчик но по теме:

http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2013-1862

На сколько я понимаю уязвимы все апачи до 2.2.25 .... А у меня че-то cPanel только 2.2.24 показывает как последний. У кого что на эту тему?

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
P
На сайте с 16.03.2009
Offline
144
#1
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#2
P
На сайте с 16.03.2009
Offline
144
#3
Romka_Kharkov:
Типа unimportant ?

В debian считают, что да.

http://www.opennet.ru/openforum/vsluhforumID3/90015.html

Разработчики Debian в курсе наличия уязвимости, однако не считают (https://security-tracker.debian.org/tracker/CVE-2013-1862) возможность удаленного запуска команд с правами root серьезной угрозой безопасности («Such injection issues are not treated as security issues»). Разработчики Gentoo также осведомлены (https://bugs.gentoo.org/show_bug.cgi?id=CVE-2013-1862) о наличии уязвимости, однако пока не предпринимали каких-либо шагов для ее исправления.

Патч http://people.apache.org/~jorton/mod_rewrite-CVE-2013-1862.patch

globalmoney
На сайте с 09.12.2005
Offline
391
#4
Romka_Kharkov:
А у меня че-то cPanel только 2.2.24 показывает как последний.

Потому что apache 2.2.25 пока что ещё не выпущен ( http://svn.apache.org/viewvc/httpd/httpd/branches/2.2.x/STATUS?view=markup&pathrev=1469311 ).

MGNHost.ru - полный комплекс хостинг услуг ( https://www.mgnhost.ru ) VPS/VDS на SSD дисках в России / Нидерландах / США от 210 рублей ( https://www.mgnhost.ru/vds.php )
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#5

poiuty, патчик видел, но как-то на кучу машинок в ручном режиме накладывать - не сильно айс...

globalmoney, понял, ждем значится пока залабают 2.2.25 с патчем :D Правда если взять во внимание что "2.2.24 : Tagged February 18, 2012", ждать можно долго :D

Кстати:


RELEASE SHOWSTOPPERS:
* mod_rewrite: fix CVE-2013-1862, escape log file output
(not needed for trunk/2.4)
2.2.x patch:
http://people.apache.org/~jorton/mod_rewrite-CVE-2013-1862.patch
+1: jorton,
A
На сайте с 19.07.2010
Offline
130
#6

Apache 2.2.24-2 released which fix CVE-2013-1862: do_rewritelog() function of mod_rewrite does not properly handle certain escape sequences when writing to the log file and can be exploited by sending a specially crafted HTTP request.

.............
esetnod
На сайте с 16.07.2009
Offline
134
#7

Так а в чем смысл танцев?

Ну сделает юзер у себя в хоумдире файлик нужный, под каким-нибудь резонным предлогом попросит его посмотреть, а дальше то же самое. В целом согласен с мейнтейнерами debian.

gnu less кстати по умолчанию escape не обрабатывает.

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
N
На сайте с 06.05.2007
Offline
419
#8

Нинужно. По крайней мере для стандартного виртуального хостинга.

mod_rewrite.c in the mod_rewrite module in the Apache HTTP Server 2.2.x before 2.2.25 writes data to a log file without sanitizing non-printable characters

Или у кого-то включен RewriteLog ? Эту директиву пользователю нельзя влепить в файлы .htaccess.

Тем более, что в сценарии предполагается, что файл еще и смотреть будет root. В документацию всех посылайте, пусть сами разбираются со своими рулесами.

Кнопка вызова админа ()

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий