De acordo com David Wagner, iDEFENSE e o projeto Apache, várias vulnerabilidades que podem ser exploradas remotamente foram encontradas no pacote Apache, um servidor web comumente utilizado. A maioria do código é compartilhado entre os pacotes Apache e Apache-SSL e então, as vulnerabilidades também são. Estas vulnerabilidades podem permitir que um atacante cause um ataque de negação de serviço ou cross scripting ou ainda roube cookies de usuários de outro web site. Vulnerabilidades nos programas htdigest, htpasswd e ApacheBench que são incluídos nos pacotes podem ser exploradas ao serem chamados via CGI. Adicionalmente, a criação de arquivos temporários inseguros no htdigest e no htpasswd também podem ser exploradas localmente. O projeto The Common Vulnerabilities and Exposures (CVE) identificou as seguintes vulnerabilidades:
Esta é a mesma vulnerabilidade do CAN-2002-1233, que foi corrigida na potato mas que depois se perdeu e nunca foi aplicada pelo autor (de qualquer forma, os binários não estão incluídos no apache-ssl).
Estes problemas foram corrigidos na versão 1.3.26.1+1.48-0woody3 para a atual distribuição estável (woody) e na 1.3.9.13-4.2 para a antiga distribuição estável (potato). Pacotes corrigidos para a distribuição instável (sid) são aguardados para breve.
Nós recomendamos que você atualize seu pacote Apache-SSL imediatamente.
Checksums MD5 dos arquivos listados estão disponíveis no alerta original.