webForumDet fria alternativet

Säkerhetshål i Apache?

Datasäkerhet

10 svar · 396 visningar · startad av higa

Medlem sedan aug. 2000359 inlägg
Frågan#1

Exakt hur allvarligt är det här:
http://www.cnn.com/2002/TECH/industry/06/18/computer.security.ap/index.html
Och hur kan man skydda sig innan den nya versionen kommer?

Mvh Lukas

Medlem sedan apr. 200010 782 inlägg
#2

Läs:
Apache admins screwed by premature vuln report
http://online.securityfocus.com/news/483

Om du inte orkar läsa allt så är iaf slutsatsen:

In any case the wind-up is simple: a malformed request can crash or even lead to the exploitation of your Apache server depending on the version, and there is not yet a comprehensive fix. ®

Medlem sedan dec. 19992 555 inlägg
#3

Men fixen finns ute nu i.a.f. Relativt snabbt får man ändå säga (finns ju leverantörer, vars namn jag inte nämner här, som dröjt bra mycket längre än så). :)

Medlem sedan juni 20014 290 inlägg
#4

Finns nu ett program som utnyttjar buggen på BSD maskiner (Skickades ut på Bugtraq listan igår)!

Så ni som kör Apache på BSD maskiner bör uppgradera snarast!

Medlem sedan aug. 2000359 inlägg
#5

Hmm, 1.3.26 eller 2.0.39, vilken bör man köra på ett Windows 2000-system? *förvirrad*

Medlem sedan juni 20014 290 inlägg
#6

1.3.26 är den stabila.

Version 2.* håller fortfarande på att utvecklas även om den är relativt stabil och bättre support för Win32 system.

Medlem sedan dec. 20003 083 inlägg
#7

GunnarD skrev:

1.3.26 är den stabila.

Version 2.* håller fortfarande på att utvecklas även om den är relativt stabil och bättre support för Win32 system.

Det stämmer inte 2.x är släppt i skarp release sedan ett tag tillbaka, naturligtvis är det den du ska köra på Windows 2000, 1.x versionerna är fruktansvärt dåliga på Windows.

Medlem sedan juni 20014 290 inlägg
#8

Håller inte med!

Version 2 har problem med PHP motorn, ex. det var inte förän 2.0.36 många kunde starta httpd med php enablat, kör själv den just nu och det går inte att köra en reload (för att läsa ändringa i configfilen) på den utan man måste starta om httpd.

Och ver. 1 fungerar alldelse utmärkt på dom platformar jag kör den på, vilka är Solaris och Linux!

Medlem sedan juni 20008 205 inlägg
#9

Men det beror ju på att PHP inte är skrivet för att köras i en multitrådad omgivning, inte på att Apache 2 är instabil. Inte för att det gör saken bättre, men om man inte använder PHP kan man köra v/2.

Medlem sedan aug. 2000359 inlägg
#10

Hur är det med Perl då?

Medlem sedan juni 20014 290 inlägg
#11

mod_perl har jag ingen aning om, men att köra perl-program som cgi-program är inga problem.

284 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
122 ms — deklarationer (db)
0 ms — hämta statistik (cache)
159 ms — hämta tråd, inlägg och bilagor (db)
122 ms — ändringar (db)