Groot gat in Apache-webserver op Windows

gaten

Gepubliceerd: Dinsdag 9 maart 2010

Beveiligingsbedrijf Sense of Security heeft een ernstig lek ontdekt in het veelgebruikte Apache, waardoor hackers de volledige controle kunnen krijgen over de webserver.

Toon volledig artikel

vinylat45 op Dinsdag 9 Maart 2010 12:13

image

Bovendien is misbruik simpel tegen te gaan door te upgraden naar versie 2.2.15, die een paar dagen geleden is uitgekomen.
Leuk thema: alle gaten melden die al eerder gemaakt zijn.

Sir Limpsalot op Dinsdag 9 Maart 2010 12:16

image

Geen 'patch tuesday' maar 'patched yesterday' dus?? ;-)

Gregorius op Dinsdag 9 Maart 2010 12:17

image

*** reactie verwijderd ***

krak op Dinsdag 9 Maart 2010 12:42

image

Die 4% lijkt mij niet geheel juist. Zal eerder 40% zijn.

karloe op Dinsdag 9 Maart 2010 13:02

image

Die 4% is specifiek voor 2.2.14, zoals via het linkje zichtbaar is.

6581 op Dinsdag 9 Maart 2010 12:45

image

Apache voor Windows is handig om even ad-hoc en localhost te gebruiken. Ik snap de logica niet van het gebruik van deze combinatie op internet, zeker niet professioneel. Ik denk dat veel thuisgebruikers, die Linux te lastig vinden, het leuk vinden om thuis iets te hosten op hun XP desktopje. Die zullen wel gebeten worden door dit lek.

Anonymous Coward op Dinsdag 9 Maart 2010 12:48

image

Er zit toch een IIS-derivaatje voor dit soort doeleinden in de Windows desktop OS'en?

eMilt ! op Dinsdag 9 Maart 2010 14:29

image

Er was inderdaad ooit zoiets als Personal Web Server wat een uitgeklede versie van IIS 6.0 was. Windows 7 professional, ultimate en enterprise komen echter met een volwaardige versie van IIS 7.5. Wordt standaard niet geïnstalleerd maar is via control panel te installeren.

spatieman op Dinsdag 9 Maart 2010 12:49

image

gebeten?
pff, nieuwe versie installeren klaar.
ehm, back van confs maken eerst xD
Vraag me af wat gregorius schreef dat die weg gejorist is.

globetrotter op Dinsdag 9 Maart 2010 13:18

image

Dat kun je wel raden: ligt aan Windows, etc, etc.

Lady Gaga op Woensdag 10 Maart 2010 12:31

image

Had ie weeral gelijk dan! ;-)

Anonymous Coward op Woensdag 10 Maart 2010 12:44

image

eens kijken...
Groot gat in Apache-webserver op Windows

je leest slechts een deel en daar beginnen dan je hormonen het over te nemen ;)

Anonymous Coward op Woensdag 10 Maart 2010 12:54

image

Het is niet bewezen dat het aan Windows ligt, maar uitsluiten kun je 't op basis van het artikel in elk geval ook niet. Zoals ik hieronder al schreef, vind ik het verrassend dat Apache onder Windows blijkbaar adminrechten nodig heeft. Dat kan slordig programmeerwerk van de Apache-makers zijn, maar het kan evengoed een beperking zijn die vanuit Windows wordt opgelegd. Zolang dat niet duidelijk is, kun je hiermee alle kanten op.

Anonymous Coward op Dinsdag 9 Maart 2010 13:25

image

Het ligt aan mod_isapi, maar blijkbaar wordt het ook nodig gevonden om Apache op Windows met admin-privileges te draaien. Het hele systeem overnemen gaat namelijk niet wanneer Apache als normale user zou draaien. Onder *nix is het standaard dat de Apache-processen waar je als bezoeker contact mee maakt draaien onder een eigen account.

globetrotter op Dinsdag 9 Maart 2010 16:52

image

Dat is ook zo onder IIS: er wordt een guest account aangemaakt tijdens de installatie dat gebruikt wordt door IIS.

anonymous_118315 op Woensdag 10 Maart 2010 13:42

image

Volgens mij zou je Apache ook zo kunnen inrichten, maar dat zal in veel gevallen misschien niet gebeuren. Het zijn tenslotte maar gewoon services, die kan je starten zoals je dat zelf wil.

De IIS, waar jij naar refereert, zal je standaard denk ik ook niet op een werkstation zetten. Daarom kan het misschien al meer randvoorwaarden invullen in de install.

De Apache installer moet er rekening mee houden dat het op XP Home komt te staan. In dat geval weet ik niet of het maken van een guest account werkt.

Anonymous Coward op Woensdag 10 Maart 2010 16:08

image

Moge hij die een Apache-server installeert op een Home-versie van Windows krijgen wat hem toekomt..

anonymous_118315 op Woensdag 10 Maart 2010 20:00

image

Voor thuis testen op localhost lijkt me dat geen enkel probleem. Dat doe ik regelmatig.

Tux2 op Dinsdag 9 Maart 2010 21:52

image

En dan ook nog in een jail als het enigzins kan.

Kaiser Söze op Woensdag 10 Maart 2010 18:28

image

Ach gossie, en het was nog wel open source software.... Iedereen zeker even overheen keken, dit enorme beveiligingsgat.

anonymous_118315 op Woensdag 10 Maart 2010 20:03

image

Ik dacht dat nu wel algemeen bekend was dat Open Source geen absolute garanties biedt. Ook al willen veel CS fans doen voorkomen alsof ze patent hebben op lekken, helaas is dat een urban legend.

Kaiser Söze op Donderdag 11 Maart 2010 18:50

image

Ik dacht dat nu wel algemeen bekend was dat Open Source geen absolute garanties biedt.

Volgens mij claimen de voorstanders van OSS *relatief* betere performance versus CSS omdat letterlijk iedereen de code kan inzien en lekken kan melden. In de praktijk blijkt echter keer op keer dat dit argument pure nonsense is.

anonymous_118315 op Zaterdag 13 Maart 2010 14:23

image

*relatief*Heel goed kaiser, ik had niet durven hopen dat je die nuance in je had. Het glijdt vervolgens ook snel weer af in je gebruikelijke gescheld. Maar je kan het.

In de praktijk blijkt echter keer op keer...Het hoeveelste grote lek in Apache is dit dan? Als het keer op keer mis gaat, dan kan het je toch niet al te veel tijd kosten om het lijstje aan enorme gaten op te duikelen. Volgens mij zijn het vooral jouw argumenten die hier nonsens zijn.

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws