Apache Tomcat fixt DoS-servergat

apache

Artikelgereedschap

  • Tip ons
  • Printen
  • Reacties (0)
1x Aanbevolen

Gepubliceerd: Woensdag 18 januari 2012
Auteur: Martin Bruining

De ontwikkelaars van Apache Tomcat komen met een update voor de serversoftware. Aanleiding is het DoS-gat dat in december werd ontdekt. Een aanval daarop kan een server tijdelijk onbereikbaar maken.

Apache heeft vandaag een nieuwe versie van de software vrijgegeven, meldt H-online. Versies 7.0.22, 6.0.33 en 5.5.34 lossen het denial of service-gat op dat eind december onthuld werd op de hackersconferentie CCC in Berlijn. Gebruikers wordt aangeraden zo snel mogelijk over te stappen op een nieuwe versie

Request van 100 kb

Door het beveiligingsgat kan een kwaadwillende de server volledig platleggen met één http-request van ongeveer 100 kilobyte. Het lek is aanwezig in vrijwel alle serversoftware. De webserver is dan voor ongeveer anderhalve minuut volledig bezet. Als er meerdere malafide verzoeken worden gestuurd kan de server langer worden platgelegd. Dit geldt ook voor machines met meerdere processors.

Het probleem zit in de hashes die worden gebruikt om het opslaan en weer ophalen van webpagina-data te versnellen. Als de hashes bij het vergelijken van de data teveel op elkaar lijken, moet de server langer nadenken. Een aanvaller kan opzettelijk voor dubbele waarden zorgen en daarmee de server volledig bezet houden met deze checks. Apache zegt het lek nu te hebben gedicht door op een andere manier met grote aantallen parameters en hun waarden om te gaan.

Ook een informatielek gedicht

De update voor versie 6.0.33 en 7.0.22 dicht ook een lek dat niet aanwezig was in eerdere versies, schrijft H-online. In sommige gevallen werden requests op twee plaatsen opgeslagen in de cache. Headers en het ip-adres van het vorige verzoek werden dan meegezonden met een nieuwe request.

Relevante whitepapers

Alle whitepapers >>

Totaal 0 reactiesLaatste reacties


Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Whitepapers

  • Maximaliseer het voordeel van SaaS

    Cloud-applicaties hebben grote invloed op het gebruik van de IT-architectuur en niet ieder project levert de verwachte voordelen op.

    Downloaden
  • Houdt grip op UC-uitdagingenUnified communications biedt heel veel, maar heeft ook specifieke uitdagingen!
  • Flexibele IT noodzaak voor bankenOnderzoeksrapport over de beperkte flexibiliteit van veel IT-systemen in de bancaire wereld. Lees meer!
» Meer whitepapers

Peiling

Loading Poll

Video: Review: HTC One X-smartphone met vijf...

Review: HTC One X-smartphone met vijf cores (video)