CVE-2014-0226 corrigido?

1

No momento, atualizamos para o Apache versão 2.4.7-1ubuntu4.5 no Ubuntu 14.04 LTS. Você pode confirmar que esta versão foi corrigida para o CVE-2014-0226?

    
por B. Ronick 10.08.2015 / 19:43

3 respostas

1

Esta informação será (ou deverá ser) no changlog se o pacote fornecido, para baixar e visualizar o changelog para o apache2 abrir uma janela de Terminal ( CTRL + ALT + T ) e execute:

apt-get changelog apache2

Depois de baixar o changelog (que deve levar apenas alguns segundos), você verá que a entrada para 2.4.7-1ubuntu4.1 indica que ele corrige o CVE:

  

apache2 (2.4.7-1ubuntu4.1) segurança confiável; urgência = médio

     
  • ATUALIZAÇÃO DE SEGURANÇA: negação de serviço em mod_proxy

         
    • debian / patches / CVE-2014-0117.patch: também pule ponto e vírgula em   módulos / proxy / proxy_util.c.
    •   
    • CVE-2014-0117 * ATUALIZAÇÃO DE SEGURANÇA: consumo de recursos via mod_deflate body   descompressão
    •   
    • debian / patches / CVE-2014-0118.patch: adicionou novas opções de configuração   DeflateInflateLimitRequestBody, DeflateInflateRatioLimit e   DeflateInflateRatioBurst em modules / filters / mod_deflate.c.
    •   
    • CVE-2014-0118 * ATUALIZAÇÃO DE SEGURANÇA: negação de serviço via corrida em mod_status
    •   
    • debian / patches / CVE-2014-0226.patch: corrija a corrida adicionando   ap_copy_scoreboard_worker () para incluir / scoreboard.h,   módulos / geradores / mod_status.c, módulos / lua / lua_request.c,   server / scoreboard.c.
    •   
    • CVE-2014-0226 * ATUALIZAÇÃO DE SEGURANÇA: negação de serviço em mod_cgid
    •   
    • debian / patches / CVE-2014-0231.patch: adicionada nova opção de configuração   CGIDScriptTimeout em módulos / geradores / mod_cgid.c.
    •   
    • CVE-2014-0231
    •   

    - Marc Deslauriers seg, 21 de julho de 2014   15:46:10 -0400

  •   
    
por user364819 10.08.2015 / 20:33
1

Você pode encontrar essa informação facilmente! Usando o método em uma boa resposta de @ rpadovani leva um para:

link

e uma pesquisa simples (usei "-0226") nos leva a:

apache2 (2.4.7-1ubuntu4.1) trusty-security; urgency=medium

 ...  


 * SECURITY UPDATE: denial of service via race in mod_status
   - debian/patches/CVE-2014-0226.patch: fix race by adding
     ap_copy_scoreboard_worker() to include/scoreboard.h,
     modules/generators/mod_status.c, modules/lua/lua_request.c,
     server/scoreboard.c.
  - CVE-2014-0226
    
por waltinator 10.08.2015 / 20:00
1

Em link , você pode procurar por CVEs no Ubuntu.

Para o CVE-2014-0226, que fornece o link Lá você vê que está corrigido em 14.04 desde a versão 2.4.7-1ubuntu4.1

    
por Florian Diesch 10.08.2015 / 20:10