SuSE 11.3 安全更新:apache2(SAT 修补程序编号 10533)

medium Nessus 插件 ID 82657
全新!漏洞优先级评级 (VPR)

Tenable 测算每个漏洞的动态 VPR。VPR 将漏洞信息与威胁情报和机器学习算法相结合,预测哪些漏洞最有可能在攻击中被利用。了解详细信息: VPR 的定义及其与 CVSS 的区别。

VPR 得分: 3.7

简介

远程 SuSE 11 主机缺少一个或多个安全更新。

描述

Apache2 webserver 已更新,修复了各种问题。

新增了以下功能:

- 支持至后端 websockets 服务器的 Web 套接字连接隧道。
(FATE#316880) 修复了以下安全问题:

- Apache HTTP Server 2.2.22 中的 mod_headers 模块允许远程攻击者通过将标头放在用分块传输编码发送的数据的尾部,从而绕过“RequestHeader unset”指令。该补丁还添加了“MergeTrailers”指令以恢复传统行为。(CVE-2013-5704)

- 在 Apache HTTP Server 的 mod_cache 模块中,modules/cache/cache_util.c 中的 cache_merge_headers_out 函数允许远程攻击者通过空 HTTP Content-Type 标头造成拒绝服务(空指针取消引用和应用程序崩溃)。(CVE-2014-3581)

- Apache HTTP Server 允许远程攻击者通过 (1) 显示 inode 号的 ETag 标头或 (2) 显示子进程 ID (PID) 的多部分 MIME 边界获取敏感信息。我们目前认为这并不能阻止攻击者,此补丁基本上只是减少了潜在的信息泄漏。
(CVE-2003-1418)

以下缺陷已得到修复:

- 将“服务器不可用”情况当成所有 LDAP SDK 的暂时性错误。(bsc#904427)

- 修复了在 > 1 server_rec 中共享证书的情况下启动时存在的分段错误。(bsc#907339)

解决方案

请应用 SAT 修补程序编号 10533。

另见

https://bugzilla.novell.com/show_bug.cgi?id=713970

https://bugzilla.novell.com/show_bug.cgi?id=871310

https://bugzilla.novell.com/show_bug.cgi?id=899836

https://bugzilla.novell.com/show_bug.cgi?id=904427

https://bugzilla.novell.com/show_bug.cgi?id=907339

https://bugzilla.novell.com/show_bug.cgi?id=907477

http://support.novell.com/security/cve/CVE-2003-1418.html

http://support.novell.com/security/cve/CVE-2013-5704.html

http://support.novell.com/security/cve/CVE-2014-3581.html

插件详情

严重性: Medium

ID: 82657

文件名: suse_11_apache2-150325.nasl

版本: 1.5

类型: local

代理: unix

发布时间: 2015/4/9

最近更新时间: 2021/1/6

依存关系: ssh_get_info.nasl

风险信息

风险因素: Medium

VPR 得分: 3.7

CVSS v2.0

基本分数: 5

矢量: AV:N/AC:L/Au:N/C:N/I:P/A:N

漏洞信息

CPE: p-cpe:/a:novell:suse_linux:11:apache2, p-cpe:/a:novell:suse_linux:11:apache2-doc, p-cpe:/a:novell:suse_linux:11:apache2-example-pages, p-cpe:/a:novell:suse_linux:11:apache2-prefork, p-cpe:/a:novell:suse_linux:11:apache2-utils, p-cpe:/a:novell:suse_linux:11:apache2-worker, cpe:/o:novell:suse_linux:11

必需的 KB 项: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

补丁发布日期: 2015/3/25

参考资料信息

CVE: CVE-2003-1418, CVE-2013-5704, CVE-2014-3581

CWE: 200