Luka w serwerze Apache

09.03.2010 0:09, Autor: Grzegorz Niemirowski (gniemirowski), Kategoria: News
NewsImage

W serwerze Apache wykryto groźną lukę, która pozwala przejąć kontrolę nad systemem operacyjnym.

Dziura dotyczy tylko wersji dla systemu Windows i występuje w module mod_isapi. Podatna jest wersja 2.2.14, prawdopodobnie także wcześniejsze. Aby wykorzystać lukę, atakujący musi wysłać odpowiednie zapytanie a następnie pakiet RST. Powoduje to wyłączenie modułu ISAPI i usunięcie go z pamięci. Nadal jednak trzymane będą wskaźniki na funkcje udostępniane przez moduł i będą one mogły być wykorzystane przy odwołaniu do funkcji ISAPI. Jeśli atakujący umieści swój kod wykonywalny w obszarze pamięci wskazywanym przez owe wskaźniki, będzie mógł doprowadzić do jego uruchomienia na prawach konta SYSTEM, czyli najwyższych w systemie Windows.

Administratorzy korzystający z serwera Apache powinni dokonać aktualizacji do wersji 2.2.15 w której usunięto tę oraz inne luki.

r   e   k   l   a   m   a

Komentarze (25)  

AvatarUżytkownik jest nieaktywny
MaxDamage | 09.03.2010 0:22#1

Więc admini wykonują aktualizację i koniec tematu.


Mądrości sobie i Wam życzę...

Avatar
anonim (niezalogowany) | 09.03.2010 0:39#2

Podobno kozystacie z ISS to dlaczemu forum nie dziala czyzby chodzil na apache

AvatarUżytkownik jest nieaktywny
SSEE | 09.03.2010 1:32#3

Koniec tematu? Niekoniecznie. Można jeszcze porozmawiać. Np. o tym, że admini mają czasami swoją pracę gdzieś, o tym, że taki popularny serwer także miewa błędy, o tym, jakie będą skutki niezałatania serwerów przez leniwych adminów itd. itp. Nie ma zamiatania pod dywan, bo jakiś komentator tak sobie życzy. :)

AvatarUżytkownik jest nieaktywny
fffatman | 09.03.2010 2:10#4

Koniec tematu? Niekoniecznie. Jak to jest, że dziurawość oprogramowania objawia się dopiero w koakcji ze specyficznymi bibliotekami specyficznego systemu?

AvatarUżytkownik jest nieaktywny
dannny | 09.03.2010 2:45#5

OD 4 lat korzystam z Apacha windows czyli "W.a.m.p.a" i nigdy nie uruchomiałem serwera jako konto system tylko na koncie bez żadnego użytkownika i przypisywał prawa do odczytu dla folderów apacha. Dodatkowo jedynie administrator ma prawo uruchamiać jakiekolwiek aplikacje poza folderem gdzie jest apache i PHP. Kwestia konfiguracji.

AvatarUżytkownik jest nieaktywny
hINDUss | 09.03.2010 3:04#6

apache pod winde?
pod windą panuje łaskawie IIS...

Avatar
fire (niezalogowany) | 09.03.2010 8:09#7

i tym akcentem zakończmy dzisiejszy flamewar

AvatarUżytkownik jest nieaktywny
borzole | 09.03.2010 8:16#8

a kto przy zdrowych zmysłach stawia serwer na windzie ?!

Avatar
już_wiem (niezalogowany) | 09.03.2010 8:35#9

@borzole
DobreProgramy :P

AvatarUżytkownik jest nieaktywny
fenixproductions | 09.03.2010 8:56#10

@borzole
DobreProgramy?

AvatarUżytkownik jest nieaktywny
M@ster | 09.03.2010 9:17#11

Developer stron aby nie wrzucać co 30sek skryptu PHP na serwer wirtualny...

Avatar
grekus (niezalogowany) | 09.03.2010 9:17#12

danny: wlasnei o to chodzi ze taka konfiguracje mozna obejsc :|

Avatar
prawiebrunet (niezalogowany) | 09.03.2010 9:27#13

O kurcze. To pewnie sobie trochę poczekam, zanim pojawi się skompilowana 64-bitowa wersja :-(

AvatarUżytkownik jest nieaktywny
borzole | 09.03.2010 9:33#14

a poco developerowi stron php windows ? :)

Avatar
KONTO USUNIĘTE | 09.03.2010 9:39#15

@borzole
/// a poco developerowi stron php windows ? :) ///

Żebyś miał zagadkę przed dobranocką.

AvatarUżytkownik jest nieaktywny
Tomek_1980 | 09.03.2010 10:24#16

@borzole
Po co wszczynasz wojnę. Podali news o tym że jest dziura i pisz na temat. Masz linuksa i cwaniakujesz? A po co php pod windows? Żebyś się pytał.

AvatarUżytkownik jest nieaktywny
borzole | 09.03.2010 12:11#17

@Tomek_1980
Bo mnie bawi jak się ludzie przejmują komentarzami. Jak ktoś nie ma dystansu to zaraz się pieni i burzy. Zresztą, co się przejmujesz, przecież od dawna wiadomo, że DP=Onet. Niech zdycha ten kto pisze na temat! ;P

AvatarUżytkownik jest nieaktywny
StawikPiast | 09.03.2010 13:42#18

@bozole i dlatego

PHP najlepiej odpalac na IIS. bezpieczniej a nie jakis apache dziurawy jak ser szwajcarski :)

Avatar
piszczyk4U43 (niezalogowany) | 09.03.2010 14:58#19

Exploit wymaga DEP aktywnego tylko dla systemu i najważniejszych programów (domyślne ustawienie w Windach na desktopy - kto stawia Apache na takich OS?).
W Windach serii Server DEP jest domyślnie aktywny dla wszystkich aplikacji.
Koniec tematu.

AvatarUżytkownik jest nieaktywny
tomimaki | 09.03.2010 16:19#20

"Bezpieczny" IIS:
http://****
http://****

Avatar
marrrrr (niezalogowany) | 09.03.2010 20:01#21

powiedzieć wam fajny oksymoron - "windows server" hehe

Avatar
uprzejma wypowiedź (niezalogowany) | 09.03.2010 21:11#22

tomimaki | 09.03.2010 16:19
"Bezpieczny" IIS:
http://****
http://****

A cóż takiego było w tych odnośnikach, że redakcja DP interweniowała (dwukrotnie)?

AvatarUżytkownik jest nieaktywny
qbap (redakcja) | 10.03.2010 12:44#23

Polecam zapoznać się z regulaminem publikowania komentarzy.

Avatar
uprzejma wypowiedź (niezalogowany) | 10.03.2010 13:38#24

Moje pytanie w nikogo nie raziło i nie miało podbarwień ukierunkowanych na "konkurencyjny" podmiot, jednak już raz to moje pytanie w takiej samej formie zostało z góry przez redakcję odrzucone.

Czy odnośniki wstawione przez jednego z komentujących wyżej (proszę porównać IP) prowadziły do niemoralnych w treści stron? Niebezpiecznych w zawartości stron? W takim dopiero wypadku redakcja powinna "gwiazdkować" odnośniki w treści dyskutanta.

Regulamin... To czym wobec tego są dla redakcji złośliwe i wulgarne wypowiedzi pseudo-kibiców systemów operacyjnych i przeglądarek stron internetowych które w całości przechodzą przez moderację? Uprzejmym sposobem wypowiedzi z poszanowaniem odrębnych stanowisk dyskutantów?
Niech chociaż redakcja trzyma pewny, minimalny poziom.





Avatar
es (niezalogowany) | 20.06.2011 9:11#25

Co do tekstów pt. kto stawia serwer na windzie:

- np. ja - webdeveloper php - całe życie korzystam z windows i pomimo wielkich planów przesiadki na linuks nigdy tego nie zrobiłem. Może dlatego, że jeśli chodzi o windows nie mam praktycznie żadnego problemu jeżeli chodzi o odpalanie aplikacji (jeśli są one tworzone pod windows). Poza tym znam ten system dość dobrze. Nie twierdze, że miałbym takie problemy z linuksem ale z tego, co wiem jest masa różnych dystrybucji ... na logikę - nie mogą być identyczne - nie miałoby sensu tworzyć tylu klonów. A więc idę sprawdzoną drogą. Zapewne mniej bezpieczną ale chyba dużo wygodniejszą.

Teoretycznie popieram ideę open source ... ale nie mogę się uwolnić od wrażenia, że większość takich programów powstaje na bazie oprogramowania komercyjnego i nigdy nie dorówna swoim pierwowzorom (patrz Photoshop-Gimp, Office-Openoffice). Także idea sobie a praktyka sobie.

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Program tygodnia
GIMP 2.6.12

Ocena: 8,8
icon
Polecamy
Test ultrabooka Acer Aspire S3

Centymetr przyjemności
Dolina Charlotty
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av