Apache-Datenbankauthentifizierung mit Lücken

Durch Lücken in mod_auth_pgsql für Apache2 lässt sich beliebiger Code in ein System schleusen und ausführen.

In Pocket speichern vorlesen Druckansicht 3 Kommentare lesen
Lesezeit: 1 Min.
Von
  • Daniel Bachfeld

Mehrere Lücken im Authentifizierungsmodul mod_auth_pgsql für Apache2 gefährden unter Umständen die Sicherheit von Webservern. So lässt sich über mehrere Format-String-Schwachstellen beliebiger Code in ein System schleusen und ausführen. Ursache des Problems ist die fehlende Filterung von Zeichenketten, bevor sie in den Syslog geschrieben werden. Zwar funktioniert der Angriff ohne vorherige Anmeldung, der Webserver muss aber zum Zugriff auf geschützte Seiten die Authentifizierung per PostgreSQL-Datenbank verwenden. Betroffen sind mod_auth_pgsql 2.0.1 und vorhergehende Versionen. Um den Fehler auszumerzen, empfiehlt der Entwickler des Moduls, auf Version 2.0.3 zu wechseln. Der Linux-Distributor Red Hat hat ebenfalls seine Pakete aktualisiert und zum Download bereit gestellt.

Siehe dazu auch: (dab)