Liens connexes

Dépêche modérée par

: Un ver pour Apache

Posté par Olivier (). Modéré le 29 juin 2002.
0
Encore une faille de sécurité sur Apache. Et cette fois-ci, il semble que l'alerte soit assez grave pour suivre ceci de très près.

La faille a été détectée par un pot de miel (« honeypot »), sur un Apache 1.3.24, et ce qu'on en sait pour l'instant est que le code qui est propagé est un code pour FreeBSD. Par une requête HTTP qui est affichée sur le site, le ver s'installe sur le disque, et se met à écouter le port 2001 en UDP, et envoie des messages UDP vers une IP codée en dur...

Rien ne prouve pour l'instant que les autres plateformes ne sont pas vulnérable, car il peut exister plusieurs variantes de ce ver. D'après l'analyse du code qui a été récupéré sur le honeypot, il s'avère que les versions suivantes d'Apache seraient vulnérables, du moins avec FreeBSD :
- FreeBSD 4.5 x86 / Apache/1.3.22-24 (Unix)
- FreeBSD 4.5 x86 / Apache/1.3.20 (Unix)

A suivre de très près...

> Lire les commentaires (11 commentaires, moyenne: 18,5).  

Cette discussion est archivée, il n'est plus possible de laisser des commentaires.

Note : les commentaires appartiennent à ceux qui les ont postés. Nous n'en sommes pas responsables.

ZDNet en parle aussi

Posté par Korbinus (page perso, ) le 29/06/2002 à 07:47. (lien). Évalué à 19.

http://zdnet.com.com/2100-1105-940601.html(...)

En résumé, ca raconte que ca marche que sur FreeBSD, que ca fait planter l'Indien sur les autres plateformes, et que ça pourrait être en fait utilisé pour des DoS.

-1 parce que je voulais être le premier à poster :-)

--
*** Korbinus ***
mon blog
geo:truc
Docs'n'Hacks
Documentation and Hacks at your fingertips

On casse beaucoup de sucre sur le dos de m$, mais ...

Posté par Yves Dessertine (page perso, ) le 29/06/2002 à 08:06. (lien). Évalué à 1.

... Apache n'est pas non plus exempt de bugs. Bon, il n'est pas aussi buggé que IIS, mais le plus important, c'est que la faille sera sans doute assez rapidement corrigée (du moins, je l'espère), contrairement à d'autres...

--
Yves Dessertine
http://yvesd.net

J'aime pas les news alarmistes

Posté par Anonyme () le 29/06/2002 à 09:11. (lien). Évalué à 55.

Ce ver utilise la vulnérabilité connue depuis plus d'une semaine maintenant, celle des chunks. Ce n'est donc pas une nouvelle faille de sécu sur Apache, mais la même exploitée par un ver.
A priori, il doit utiliser l'algo proposé par gobbles et doit fonctionner sur *BSD.
Si vous avez patché la semaine dernière, vous êtes tranquille...

Le code source dispo !!!

Posté par Foxy (page perso, ) le 29/06/2002 à 09:28. (lien). Évalué à 45.

Le decouvreur du vers (Domas MItuzas) vient de recevoir le code source du ver dans son mail !!!! Il vient de poster la news sur BugTraq.

Le code du vers est dispo ici, pour analyse : http://dammit.lt/apache-worm/apache-worm.c(...)

difficile à retrouver dans les logs

Posté par Lucas (page perso, ) le 29/06/2002 à 12:36. (lien). Évalué à 22.

A noter que la requete envoyée par le client pour tenter de "conquérir" d'autres machines est :
write(sock,"GET / HTTP/1.1\r\n\r\n",strlen("GET / HTTP/1.1\r\n\r\n"));
Etant donné d'un qu'il s'agit d'un simple GET tout classique, il sera difficile d'évaluer la propagation du vers, à moins de se baser sur les requêtes sans UserAgent... mais c'est pas très fiable.

On peut déjà s'attendre à ce que Microsoft annonce sur MSNBC que 99.99% du trafic vers www.microsoft.com est causé par le vers, puisqu'il s'agit de requêtes GET :)

(les autres HTTP GET présents dans les sources sont utilisés par les fonctions de DDOS)

Revenir en haut de page