<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Локальная уязвимость в Apache 1.3.x. Выход Apache 1.3.32</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4504.html</link>
    <description>Вчера выпущен (http://www.apache.org/dist/httpd/Announcement.html) новый релиз http-сервера Apache 1.3.32, в котором исправлено несколько ошибок  в mod_rewrite, а также ошибки в mod_digest, mod_log_forensic,mod_setenvif, mod_usertrack и mod_so.&lt;br&gt;&lt;br&gt;Самое неприятное, что в Apache 1.3.32 &amp;lt;font color=red&amp;gt;&lt;br&gt;не исправлено&lt;br&gt;&amp;lt;/font&amp;gt; обнаруженное на днях локальное переполнение буфера в mod_include (http://www.securitylab.ru/48807.html), позволяющее  локальным пользователям, имеющим возможность использования SSI директив, запустить свой код под привилегиями web-сервера.&lt;br&gt;&lt;br&gt;Решение: найти в файле mod_include.c все строки&lt;br&gt;&quot;if (t - tag == tagbuf_len) &#123;&quot; и заменить на &quot;if (t - tag == tagbuf_len - 1) &#123;&quot;.&lt;br&gt;&lt;br&gt;URL: http://www.securitylab.ru/48807.html&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=4534&lt;br&gt;</description>

<item>
    <title>Локальная уязвимость в Apache 1.3.x. Выход Apache 1.3.32 (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4504.html#3</link>
    <pubDate>Mon, 25 Oct 2004 05:47:13 GMT</pubDate>
    <description>Читайте оригинал внимательнее! Фикс указан НЕВЕРНО!!&lt;br&gt;Правильно так:&lt;br&gt; if (t - tag &amp;gt;= tagbuf_len-1) &#123;</description>
</item>

<item>
    <title>Локальная уязвимость в Apache 1.3.x. Выход Apache 1.3.32 (Andrey)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4504.html#2</link>
    <pubDate>Mon, 25 Oct 2004 03:57:01 GMT</pubDate>
    <description>diff -uNr apache_1.3.32.orig/src/modules/standard/mod_include.c apache_1.3.32/src/modules/standard/mod_include.c&lt;br&gt;--- apache_1.3.32.orig/src/modules/standard/mod_include.c       2004-02-29 06:19:04.000000000 +0800&lt;br&gt;+++ apache_1.3.32/src/modules/standard/mod_include.c    2004-10-25 13:00:55.048550840 +0900&lt;br&gt;&#064;&#064; -337,7 +337,7 &#064;&#064;&lt;br&gt; &lt;br&gt;     /* find end of tag name */&lt;br&gt;     while (1) &#123;&lt;br&gt;-        if (t - tag == tagbuf_len) &#123;&lt;br&gt;+        if (t - tag == tagbuf_len - 1) &#123;&lt;br&gt;             *t = &apos;&#092;0&apos;;&lt;br&gt;             return NULL;&lt;br&gt;         &#125;&lt;br&gt;&#064;&#064; -371,7 +371,7 &#064;&#064;&lt;br&gt;     term = c;&lt;br&gt;     while (1) &#123;&lt;br&gt;         GET_CHAR(in, c, NULL, p);&lt;br&gt;-        if (t - tag == tagbuf_len) &#123;&lt;br&gt;+        if (t - tag == tagbuf_len - 1) &#123;&lt;br&gt;             *t = &apos;&#092;0&apos;;&lt;br&gt;             return NULL;&lt;br&gt;         &#125;&lt;br&gt;</description>
</item>

<item>
    <title>Локальная уязвимость в Apache 1.3.x. Выход Apache 1.3.32 (citrin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4504.html#1</link>
    <pubDate>Sat, 23 Oct 2004 10:14:16 GMT</pubDate>
    <description>А в виде пачта исправления для mod_include.c нету? Чтоб ручкамине править.</description>
</item>

</channel>
</rss>
