Debian DSA-3325-1:apache2 - 安全性更新

medium Nessus Plugin ID 85164

Synopsis

遠端 Debian 主機缺少安全性更新。

描述

在 Apache HTTPD 伺服器中發現數個弱點:

- CVE-2015-3183 因為區塊要求剖析中的一個錯誤而可能發動 HTTP 要求走私攻擊。惡意用戶端可強迫伺服器錯誤解譯要求長度,進而允許在中繼 Proxy 使用時,允許快取破壞或認證劫持。

- CVE-2015-3185 「ap_some_auth_required」函式中的設計錯誤會使 API 在 apache2 2.4.x 中不穩定。這可導致使用此 API 的模組在不應允許存取時允許存取。此修正會從 2.4.16 反向移植新的「ap_some_authn_required」API。此問題不會影響舊的穩定發行版本 (wheezy)。

此外,舊的穩定發行版本 (wheezy) 的更新版套件會移除 1024 位元的 Diffie-Hellman (DH) 參數限制。此限制可能會允許擁有非常大型運算資源 (如國家民族) 的攻擊者透過預先運算破壞 DH 金鑰交換。更新版 apache2 套件也允許設定自訂 DH 參數。詳細資訊包含在 changelog.Debian.gz 檔案中。這些改進功能已存在於穩定的、測試中的,以及不穩定的發行版本中。

解決方案

升級 apache2 套件。

針對舊的穩定發行版本 (wheezy),這些問題已在 2.2.22-13+deb7u5 版本中修正。

針對穩定的發行版本 (jessie),這些問題已在 2.4.10-10+deb8u1 版本中修正。

另請參閱

https://security-tracker.debian.org/tracker/CVE-2015-3183

https://security-tracker.debian.org/tracker/CVE-2015-3185

https://packages.debian.org/source/wheezy/apache2

https://packages.debian.org/source/jessie/apache2

https://www.debian.org/security/2015/dsa-3325

Plugin 詳細資訊

嚴重性: Medium

ID: 85164

檔案名稱: debian_DSA-3325.nasl

版本: 2.9

類型: local

代理程式: unix

已發布: 2015/8/3

已更新: 2021/1/11

支持的傳感器: Frictionless Assessment Agent, Nessus Agent

風險資訊

VPR

風險因素: Medium

分數: 4.2

CVSS v2

風險因素: Medium

基本分數: 5

時間分數: 3.7

媒介: AV:N/AC:L/Au:N/C:N/I:P/A:N

時間媒介: E:U/RL:OF/RC:C

弱點資訊

CPE: p-cpe:/a:debian:debian_linux:apache2, cpe:/o:debian:debian_linux:7.0, cpe:/o:debian:debian_linux:8.0

必要的 KB 項目: Host/local_checks_enabled, Host/Debian/release, Host/Debian/dpkg-l

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2015/8/1

參考資訊

CVE: CVE-2015-3183, CVE-2015-3185

DSA: 3325