Grosse faille de sécurité sur Apache

00:00 - mardi 9 mars 2010 par David Civera - source: Sense of Security

Sense of Security, une firme spécialisée dans la sécurité en informatique, vient de découvrir une faille critique dans le module mod_isapi d'Apache. Il est donc impératif d’utiliser la version 2.2.15 qui corrige le problème.

Faille critique

La vulnérabilité, qui ne touche que les serveurs installés sur Windows, permet aux pirates de prendre le contrôle complet du serveur web à distance en leur accordant les privilèges les plus élevés. Il serait ainsi possible d’insérer un code renvoyant les cartes bancaires utilisées sur le site à des personnes malveillantes, par exemple.

Mise à jour fortement conseillée

Cela faisait des années que l’on n’avait pas vu une faille de ce genre sur Apache. Toutes les versions égales ou inférieures à la 2.2.14 semblent concernées et même s’il faut des connaissances poussées pour exploiter ce problème, il est préférable que les entreprises mettent leurs systèmes à jour. Après tout, un proof of concept peut déjà être téléchargé et l’appât du gain motivera plus d’un hacker expérimenté.

Commentaires
Ajouter un commentaire
Lire les commentaires sur le forum
ultrabill 09/03/2010 00:18
Masquer
-0+

C'est pas "mod_aspi" mais "mod_isapi" ;)

David Civera 09/03/2010 04:01
Masquer
-0+

Ah oui merci beaucoup

CaptainDangeax 09/03/2010 09:31
Masquer
-0+

Intéressant à savoir.
Em même temps, utiliser Apache sous Windows, faut vraiment chercher la difficulté. Si on ne veut pas lâcher Windows, il y a IIS (oui, il y a aussi des failles :-). Si on veut absolument utiliser Apache, autant aller jusqu'au bout de la démarche et utiliser un système conçu dès le départ multi-tâches, multi-utilisateurs, réseau comme le sont tous les unix-like Linux et *BSD compris.

boutefeu 09/03/2010 10:29
Masquer
-0+

... et chroot

Daweb 09/03/2010 11:54
Masquer
-1+

@CaptainDangeax

Ton discours à 5 ans de retard.
Win 2008 est une petite merveille, mais on peut après ne pas aimer/vouloir de IIS.

Le couple Wamp marche parfaitement depuis un bout de temps.
Et hop, mise à jour effectuée en 2 minutes sans prises de tête.

Carnaby 09/03/2010 14:12
Masquer
-2+

Win2008 est un bon produit mais comme serveur web Apache il n'a aucun intérêt (coût, consommation de ressource... et sécurité comme le prouve la news, tout est en sa défaveur).

En général on commence à faire appel à des module un peux avancé/exotique d'Apache on se rend compte qu'il n'y a aucune maintenance pour leur versions Windows et qu'elle ne peuvent fonctionner qu'avec des bidouille douteuse.

Comme le dit CaptainDangeax si on veut vraiment un serveur web sous Windows on prend du IIS (surtout que la version 7 représente une belle avancée).

ultrabill 09/03/2010 14:34
Masquer
-2+

Carnaby > La version Unix d'Apache a connu, connais et connaîtra des failles de sécurité. Cette news ne prouve donc absolument rien ;)

Si ce n'est que, comme tu le dit, quand on va un peu loin avec le couple Apache/Windows on se rend compte qu'il vaut mieux passer à Linux.

Entre passer à IIS pour garder Windows ou passer à Linux pour garder Apache, je crois que le second choix est préférable ;)

Anonyme 10/03/2010 00:13
Masquer
-0+

Des tonnes d'entreprises font tourner des serveur Windows avec du Apache.

Dans ma petite boite on fait tourner un Win 2003 avec Zend Server CE (donc Apache), Filezilla server, serveurs mail, dns etc, ça marche très bien, on profite du TSE et d'un environnement Windows familier (puisque personne n'a les compétences Linux ou BSD).

Et magie, on gagne de l'argent avec le site e-commerce qui tourne dessus, pour un cout ridicule (qui serait encore plus ridicule sans la licence Windows mais à quoi bon).

CaptainDangeax 10/03/2010 23:43
Masquer
-0+

Daweb :
@CaptainDangeaxTon discours à 5 ans de retard.Win 2008 est une petite merveille, mais on peut après ne pas aimer/vouloir de IIS.Le couple Wamp marche parfaitement depuis un bout de temps.Et hop, mise à jour effectuée en 2 minutes sans prises de tête.


Ah bon, on m'aurait menti, on est en 2013 ? non on est en 2010, 2010 - 5 = 2005, alors vas-y le smart, c'est quoi qui est sorti chez MS en 2005 ? Alors peut-être qu'Apache fonctionne bien avec Win2008... En attendant, pourquoi mélanger un système d'exploitation privateur avec des programmes libres ? Pour moi, faire tourner Apache sous Win est du même niveau d'incongruité que faire tourner IIS avec Linux. De toute façon, on sait où brille Windows, c'est sur le poste de travail et l'active directory, et on sait où sont les Linux, dans les salles machines quand il y a besoin de puissance, de fiabilité, de tenue en charge, de mise en cluster, etc.

Mictateur 11/03/2010 00:21
Masquer
-0+

C'qu'est bien avec ce gars c'est qu'il est très impartial. :o

CaptainDangeax 12/03/2010 00:32
Masquer
-0+

Mictateur a écrit :

C'qu'est bien avec ce gars c'est qu'il est très impartial. :o



N'oublie pas jeune padawan : "nous avons des comportements, nous ne sommes pas nos comportements". Autrement pour le fond, voilà un exemple qui montre que M$ brille en salle machine.
http://www.top500.org/stats/list/34/osfam
Enfin, brille surtout par son absence :lol: Mais tu peux toujours nier l'évidence et prétendre le contraire. Windows, 95% du poste de travail ; pour le reste :non:

ultrabill 12/03/2010 06:15
Masquer
-0+

CaptainDangeax a écrit :

N'oublie pas jeune padawan : "nous avons des comportements, nous ne sommes pas nos comportements". Autrement pour le fond, voilà un exemple qui montre que M$ brille en salle machine.
http://www.top500.org/stats/list/34/osfam
Enfin, brille surtout par son absence :lol: Mais tu peux toujours nier l'évidence et prétendre le contraire. Windows, 95% du poste de travail ; pour le reste :non:


Mais arrêtes donc un peu de raconter autant de conneries, toi !

Windows Server sert aussi pour l'hébergement :
http://news.netcraft.com/archives/ [...] urvey.html

Windows Server sert aussi à la gestion de base de données :
http://www.informationweek.com/new [...] =207402230

Quant au top500, au lieu de prendre l'ensemble regarde dans le détail... notamment à la 19ème place.
T'as vu ça ? Sur 500 machines de ta liste, il y en 480 qui sont moins puissante qu'un Windows ;)

Publicité
Publicité

Les offres du moment

Newsletters


  • Besoin d'aide ? Publiez votre question
  • Publier
Publicité