SuSE 11.2 / 11.3 セキュリティ更新:Apache2(SAT パッチ番号 8137 / 8138)

medium Nessus プラグイン ID 69474

概要

リモート SuSE 11 ホストに1つ以上のセキュリティ更新がありません。

説明

Apache に対するこの集合的な更新は、次の修正を提供します:

- すでにソケットに到着した入力がノンブロッキング読み込み(read(2) が 0 を返しおよび errno が -EAGAIN に設定)中に廃棄されないようにしてください。
(bnc#815621)

- もしデータがパイプラインで読み込まれていれば、再ネゴシエーションの直前に接続を切断してください。
keepalive ステータスをリセットすることで行うことができます。
(bnc#815621)

- 誤ったステータスの推定を防ぐために、RENEG_INIT への client<->server 接続の再ネゴシエーションステータスをリセットを行ってください。(bnc#791794)

- 「OPTIONS *」内部リクエストは OPTIONS メソッドを開始するダミーフィルターによって傍受されます。Apple iPrint は接続を RFC 2817 にしたがって TLS/1.0 にアップグレードするために「OPTIONS *」を使用します。互換性のため、アップグレードリクエストヘッダーが存在するかどうか確認し、存在する場合フィルターをスキップしてください。 (bnc#791794)

- DAV に対して構成されていない URI をソース href (XML としてリクエスト本文の一部として送信される)がポイントした状態で、mod_dav_svn によって処理される URI に対して MERGE リクエストを送信すると、セグメンテーション違反が引き起こされます。(bnc#829056、CVE-2013-1896)

- RewriteLog に書き込まれたクライアントデータでは、ターミナルのエスケープシーケンスがエスケープされている必要があります。(bnc#829057、CVE-2013-1862)

ソリューション

必要に応じて、SAT パッチ番号 8137 / 8138 を適用してください。

参考資料

https://bugzilla.novell.com/show_bug.cgi?id=791794

https://bugzilla.novell.com/show_bug.cgi?id=815621

https://bugzilla.novell.com/show_bug.cgi?id=829056

https://bugzilla.novell.com/show_bug.cgi?id=829057

http://support.novell.com/security/cve/CVE-2013-1862.html

http://support.novell.com/security/cve/CVE-2013-1896.html

プラグインの詳細

深刻度: Medium

ID: 69474

ファイル名: suse_11_apache2-130730.nasl

バージョン: 1.6

タイプ: local

エージェント: unix

公開日: 2013/8/27

更新日: 2021/1/19

サポートされているセンサー: Agentless Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Low

スコア: 3.4

CVSS v2

リスクファクター: Medium

基本値: 5.1

ベクトル: CVSS2#AV:N/AC:H/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: p-cpe:/a:novell:suse_linux:11:apache2, p-cpe:/a:novell:suse_linux:11:apache2-doc, p-cpe:/a:novell:suse_linux:11:apache2-example-pages, p-cpe:/a:novell:suse_linux:11:apache2-prefork, p-cpe:/a:novell:suse_linux:11:apache2-utils, p-cpe:/a:novell:suse_linux:11:apache2-worker, cpe:/o:novell:suse_linux:11

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

パッチ公開日: 2013/7/30

参照情報

CVE: CVE-2013-1862, CVE-2013-1896