当前位置: 首页 > 图文教程 > 服务器 > Linux服务器 > Apache HTTP Server畸形HTTP方式413漏洞

Linux服务器
linux下用cron定时执行任务的方法
.htaccess绑定域名到子目录的方法
linux apache下虚拟主机配置方法
apache 局域网访问配置方案
linux Apache服务器系统安全设置与优化
linux中mac地址绑定方法
linux托盘不断闪烁之解决方法
Apache配置 虚拟转向实例
Apache No space left on device的解决办法
Apache rewrite的重写相关的参数说明
LINUX入门级常用命令20条整理
Ubuntu设置开机自动挂载所有格式硬盘分区
5个可能被你忽略的Linux安全设置方法
学习Apache的mod rewrite、access写法
改版时保留原链接,创建新的URL的方法
rsync中文手册之使用rsync实现网站镜像和备份linux
rsync 数据同步使用详解
linux URL的301重定向代码分析
eclipse3.2.2 + MyEclipse5.5 + Tomcat5.5.27 配置数据库连接池
Apache服务器二级域名的完美实现

Linux服务器 中的 Apache HTTP Server畸形HTTP方式413漏洞


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2009-09-30   浏览: 104 ::
收藏到网摘: n/a

 

发布日期:2007-11-30

更新日期:2007-12-04

 

受影响系统:

Apache Group Apache 2.2.4

Apache Group Apache 2.2.3

Apache Group Apache 2.0.59

Apache Group Apache 2.0.55

Apache Group Apache 2.0.51

Apache Group Apache 2.0.46

描述:

BUGTRAQ ID: 26663

 

Apache HTTP Server是一款流行的Web服务器。

 

Apache HTTP Server处理畸形用户请求时存在漏洞,远程攻击者可能利用此漏洞获取脚本源码。

 

如果远程用户提交的畸形HTTP请求承载有以下形式之一负载(如JavaScript)和无效长度数据的话,就会导致Apache HTTP服务器返回客户端所提供的脚本代码:

 

两个Content-length头等于0,如Content-Length: 0[LF]Content-Length: 0

一个Content-length头等于两个值,如Content-length: 0, 0

一个Content-length:头等于负数,如Content-length: -1

一个Content-length头等于很大的值,如Content-length: 9999999999999999999999999999999999999999999999。

 

提交了无效长度数据后Apache就会返回413 Request Entity Too Large错误,导致在用户浏览器会话中执行任意HTML和脚本代码。

 

Apache Group:目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:http://www.apache.org