[SECURITY][Diskussion] Apache security issue

Bierteufel

Registered User
Mal ne bescheidene Frage ist es das wirklich die einzige "Lösung" bei jedem VHOST das einzubauen ?


Code:
RewriteEngine On
RewriteCond %{REQUEST_METHOD} ^(HEAD|GET) [NC]
RewriteCond %{HTTP:Range} ([0-9]*-[0-9]*)(\s*,\s*[0-9]*-[0-9]*)+
RewriteRule .* - [F]

MOD: In eigenen Thread verschoben
 
Last edited by a moderator:
Ich habe das anders gelöst, meine auch dass es funktioniert (zumindest konnte ich mit dem Exploit nichts mehr anrichten):

Irgendwo an globaler Stelle in der httpd-Konfiguration:
Code:
Header set Accept-Ranges none
RequestHeader unset Range
(setzt das Modul "headers" voraus)

Damit wird ausgehend dem Client signalisiert, dass wir keine Range-Header akzeptieren und eingehend werden sie einfach gelöscht. Die Filterung greift offensichtlich, bevor irgendwas davon verarbeitet wird, ich konnte zumindest den Exploit danach nicht mehr anwenden.
 
Ich habs mit:

Code:
SetEnvIf Range (,.*?){5,} bad-range=1
RequestHeader unset Range env=bad-range

gelöst bis der Patch draussen ist / war.
 
Eine offizielle gepatchte Version von der Apache-Foundation wurde noch nicht veröffentlicht - der PAtch zum Fixen existiert aber bereits.
Debian hat diesen zurück portiert, dort ist das Problem also gelöscht. Bei Ubuntu scheint das noch nicht der Fall zu sein und bei anderen Distributionen dürfte es ähnlich unterschiedlich aussehen - also im Zweifel mal bei der eigenen Distribution nachschauen, ob die schon aktualisierte Pakete haben.
Von einem gefixten Problem würde ich aber noch nicht sprechen.
 
Ja, die Meldung auf Heise habe ich auch gelesen. Aber irgendwie scheint die Apache-Foundation sich mit dieser Ankündigung noch ein wenig schwer zu tun, auf http://httpd.apache.org/ steht immer noch die Ankündigung zur 2.2.19 vom Mai. :confused:
 
Back
Top