image

Ernstig lek in Apache voor Windows

dinsdag 9 maart 2010, 12:05 door Redactie, 9 reacties

Systeembeheerders die niet de meest recente Apache versie op Windows draaien wordt dringend aangeraden te upgraden. Beveiligingsbedrijf Sense of Security ontdekte een ernstige kwetsbaarheid in versie 2.2.14, waardoor aanvallers de webserver kunnen overnemen. Apache is de populairste webserver op het internet en heeft volgens internetbedrijf Netcraft een marktaandeel van 54%.

Het lek bevindt zich in de mod_isapi, een kernmodule van Apache die de Internet Server extensie implementeert. De extensie laat Apache de Internet Server extensies aan Microsoft gebaseerde hosts aanbieden. Door een speciaal geprepareerde request te sturen, gevolgd door een reset packet, kan een aanvaller het lek in mod_isapi veroorzaken. Vervolgens is het mogelijk om willekeurige code met system-rechten uit te voeren.

Upgraden
Naast de advisory heeft het beveiligingsbedrijf ook een proof-of-concept exploit online gezet. Beheerders krijgen het advies om naar versie 2.2.15 te upgraden, die ook twee andere lekken verhelpt.

Reacties (9)
09-03-2010, 12:58 door Anoniem
Mss een domme vraag, maar zijn er zoveel die apache draaien op een Windows OS?
09-03-2010, 13:15 door [Account Verwijderd]
[Verwijderd]
09-03-2010, 15:05 door [Account Verwijderd]
[Verwijderd]
09-03-2010, 19:26 door soeperees
Ja, zoek maar eens op de term WAMP server. Je hebt dan vaak een voorgeconfigureerd pakket die een volledige Apache webserveromgeving opzet. Makkelijk voor Windows gebruikers die om wat voor reden dan ook de voorkeur geven voor Apache boven IIS.

Ik gebruik het zelf ook op een WIndows gebaseerd thuisservertje. Ik heb trouwens een oudere versie die niet voor deze exploit vatbaar is.

Dat is voor een "hacker" natuurlijk totaal niet interessant. Ik denk (hoop) niet dat er veel productie servers draaien op Windows met Apache.
09-03-2010, 20:16 door [Account Verwijderd]
[Verwijderd]
09-03-2010, 21:58 door soeperees
@unaniem: Oh, dit vindt je ineens wel "gniffelen"? Jij meet met twee maten Opera fanboy!
09-03-2010, 23:23 door [Account Verwijderd]
[Verwijderd]
10-03-2010, 10:18 door Anoniem
Nu heb ik er geen probleem mee om Apache te upgraden op Windows.
Alleen is het een ramp omdat te doen... je kan namelijk alleen een msi bestand downloaden van die versie! En aangezien ik Apache op een aparte locatie heb staan moet ik hem eerst installeren, dan die bestanden kopiëren TIG KEER DIE *PIEP* UAC melding weg klikken en dan die installatie weer verwijderen... Oh.. :| op Linux is toch echt een stuk makkelijker.
06-06-2011, 21:41 door Anoniem
ach meid als je geen verstand hebt om bijvoorbeeld UAC uit te schakelen en gewoon als user de computer te gebruiker.
kan je beter hier helemaal niet mee discuseren over servers. de risico dat linux even veilig is als windows is groot.
niet doormede dat linux niet beter is. maar omdat men bij linux teveel gaten open laat staan door onwetenheid
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.