Apache 'mod_proxy_http' Timeout Handling Information Disclosure Vulnerability
BID:40827
Info
Apache 'mod_proxy_http' Timeout Handling Information Disclosure Vulnerability
| Bugtraq ID: | 40827 |
| Class: | Unknown |
| CVE: |
CVE-2010-2068 |
| Remote: | Yes |
| Local: | No |
| Published: | Jun 11 2010 12:00AM |
| Updated: | Mar 19 2015 09:17AM |
| Credit: | Loren Anderson |
| Vulnerable: |
RedHat JBoss Enterprise Web Server EL4 0 Red Hat JBoss Enterprise Web Server for Windows 1.0 Red Hat JBoss Enterprise Web Server for Solaris 1.0 Red Hat JBoss Enterprise Web Server for RHEL 6 1.0 Red Hat JBoss Enterprise Web Server for RHEL 5 Server 1.0 Red Hat JBoss Enterprise Web Server for RHEL 4 ES 1.0 Red Hat JBoss Enterprise Web Server for RHEL 4 AS 1.0 Red Hat JBoss Enterprise Web Server 5.0 Oracle Oracle HTTP Server 9.2 .8 Oracle Oracle HTTP Server 9.2 .0 Oracle Oracle HTTP Server 9.1 Oracle Oracle HTTP Server 9.0.3 .1 Oracle Oracle HTTP Server 9.0.2 .3 Oracle Oracle HTTP Server 9.0.2 Oracle Oracle HTTP Server 9.0.1 Oracle Oracle HTTP Server 8.1.7 Oracle Oracle HTTP Server 1.0.2 .2 Roll up 2 Oracle Oracle HTTP Server 1.0.2 .2 Oracle Oracle HTTP Server 1.0.2 .1 Oracle Oracle HTTP Server 1.0.2 .0 Oracle Oracle HTTP Server 11.1.1.5 Oracle Oracle HTTP Server 11.1.1.4 Oracle Oracle HTTP Server 11.1.1.3 Oracle Oracle HTTP Server 10.1.3.5 Oracle Oracle HTTP Server 10.1.2.3 Oracle HTTP Server for Server 9.2 Oracle HTTP Server for Server 9.0.1 Oracle HTTP Server for Server 8.1.7 IBM HTTP Server 7.0.0.13 HP System Management Homepage 6.2.2 7 HP System Management Homepage 6.0 .96 HP System Management Homepage 3.0.2 .77 HP System Management Homepage 3.0.1 .73 HP System Management Homepage 3.0 .68 HP System Management Homepage 3.0 .64 HP System Management Homepage 6.3 HP System Management Homepage 6.2.0-12 HP System Management Homepage 6.2 HP System Management Homepage 6.2 HP System Management Homepage 6.1.0.103 HP System Management Homepage 6.1.0.102 HP System Management Homepage 6.1.0-103 HP System Management Homepage 6.1 HP System Management Homepage 6.0.0.95 HP System Management Homepage 6.0.0-95 HP System Management Homepage 6.0 HP System Management Homepage 3.0.2.77 B HP System Management Homepage 3.0.2-77 HP System Management Homepage 3.0.1-73 HP System Management Homepage 3.0.0-68 HP System Management Homepage 0 Apple Mac OS X Server 10.6.6 Apple Mac OS X Server 10.6.5 Apple Mac OS X Server 10.6.4 Apple Mac OS X Server 10.6.3 Apple Mac OS X Server 10.6.2 Apple Mac OS X Server 10.6.1 Apple Mac OS X Server 10.5.8 Apple Mac OS X Server 10.5.7 Apple Mac OS X Server 10.5.6 Apple Mac OS X Server 10.5.5 Apple Mac OS X Server 10.5.4 Apple Mac OS X Server 10.5.3 Apple Mac OS X Server 10.5.2 Apple Mac OS X Server 10.5.1 Apple Mac OS X Server 10.5 Apple Mac OS X Server 10.6 Apple Mac OS X Server 10.5 Apple Mac OS X 10.6.5 Apple Mac OS X 10.6.4 Apple Mac OS X 10.6.3 Apple Mac OS X 10.6.2 Apple Mac OS X 10.6.1 Apple Mac OS X 10.5.8 Apple Mac OS X 10.5.7 Apple Mac OS X 10.5.6 Apple Mac OS X 10.5.5 Apple Mac OS X 10.5.4 Apple Mac OS X 10.5.3 Apple Mac OS X 10.5.2 Apple Mac OS X 10.5.1 Apple Mac OS X 10.5 Apple Mac OS X 10.6 Apple Mac OS X 10.5 Apache Software Foundation Apache 2.2.15 Apache Software Foundation Apache 2.2.14 Apache Software Foundation Apache 2.2.13 Apache Software Foundation Apache 2.2.12 Apache Software Foundation Apache 2.2.11 Apache Software Foundation Apache 2.2.10 Apache Software Foundation Apache 2.2.9 |
| Not Vulnerable: |
Red Hat JBoss Enterprise Web Server for Windows 1.0.2 Red Hat JBoss Enterprise Web Server for Solaris 1.0.2 Red Hat JBoss Enterprise Web Server for RHEL 6 1.0.2 Red Hat JBoss Enterprise Web Server for RHEL 5 Server 1.0.2 Red Hat JBoss Enterprise Web Server for RHEL 4 ES 1.0.2 Red Hat JBoss Enterprise Web Server for RHEL 4 AS 1.0.2 HP System Management Homepage 7.0 HP System Management Homepage 6.2 Apple Mac Os X Server 10.6.7 Apache Software Foundation Apache 2.2.16 |
Discussion
Apache 'mod_proxy_http' Timeout Handling Information Disclosure Vulnerability
Apache is prone to an information-disclosure vulnerability that affects the 'mod_proxy_http' module.
Attackers can leverage this issue to gain access to sensitive information that may aid in further attacks.
Apache versions 2.2.9 through 2.2.15 are affected.
Apache is prone to an information-disclosure vulnerability that affects the 'mod_proxy_http' module.
Attackers can leverage this issue to gain access to sensitive information that may aid in further attacks.
Apache versions 2.2.9 through 2.2.15 are affected.
Exploit / POC
Apache 'mod_proxy_http' Timeout Handling Information Disclosure Vulnerability
Attackers can exploit this issue using a browser.
Attackers can exploit this issue using a browser.
Solution / Fix
Apache 'mod_proxy_http' Timeout Handling Information Disclosure Vulnerability
Solution:
Updates are available. Please see the references for more information.
Apple Mac OS X Server 10.6
Apple Mac OS X 10.6
Apple Mac OS X Server 10.6.1
Apple Mac OS X 10.6.1
Apple Mac OS X Server 10.6.2
Apple Mac OS X 10.6.2
Apple Mac OS X 10.6.3
Apple Mac OS X 10.6.4
Apple Mac OS X Server 10.6.4
Apple Mac OS X Server 10.6.5
Apple Mac OS X 10.6.5
Apple Mac OS X Server 10.6.6
Apache Software Foundation Apache 2.2.15
Solution:
Updates are available. Please see the references for more information.
Apple Mac OS X Server 10.6
-
Apple MacOSXServerUpdCombo10.6.7.dmg
For Mac OS X Server v10.6 - v10.6.5
http://www.apple.com/support/downloads/
Apple Mac OS X 10.6
-
Apple MacOSXUpdCombo10.6.7.dmg
For Mac OS X v10.6 - v10.6.5
http://www.apple.com/support/downloads/
Apple Mac OS X Server 10.6.1
-
Apple MacOSXServerUpdCombo10.6.7.dmg
For Mac OS X Server v10.6 - v10.6.5
http://www.apple.com/support/downloads/
Apple Mac OS X 10.6.1
-
Apple MacOSXUpdCombo10.6.7.dmg
For Mac OS X v10.6 - v10.6.5
http://www.apple.com/support/downloads/
Apple Mac OS X Server 10.6.2
-
Apple MacOSXServerUpdCombo10.6.7.dmg
For Mac OS X Server v10.6 - v10.6.5
http://www.apple.com/support/downloads/
Apple Mac OS X 10.6.2
-
Apple MacOSXUpdCombo10.6.7.dmg
For Mac OS X v10.6 - v10.6.5
http://www.apple.com/support/downloads/
Apple Mac OS X 10.6.3
-
Apple MacOSXUpdCombo10.6.7.dmg
For Mac OS X v10.6 - v10.6.5
http://www.apple.com/support/downloads/
Apple Mac OS X 10.6.4
-
Apple MacOSXUpdCombo10.6.7.dmg
For Mac OS X v10.6 - v10.6.5
http://www.apple.com/support/downloads/
Apple Mac OS X Server 10.6.4
-
Apple MacOSXServerUpdCombo10.6.7.dmg
For Mac OS X Server v10.6 - v10.6.5
http://www.apple.com/support/downloads/
Apple Mac OS X Server 10.6.5
-
Apple MacOSXServerUpdCombo10.6.7.dmg
For Mac OS X Server v10.6 - v10.6.5
http://www.apple.com/support/downloads/
Apple Mac OS X 10.6.5
-
Apple MacOSXUpdCombo10.6.7.dmg
For Mac OS X v10.6 - v10.6.5
http://www.apple.com/support/downloads/
Apple Mac OS X Server 10.6.6
-
Apple MacOSXServerUpd10.6.7.dmg
For Mac OS X Server v10.6.6
http://www.apple.com/support/downloads/
Apache Software Foundation Apache 2.2.15
-
Apache Software Foundation httpd-2.2.16.tar.gz
http://apache.raffsoftware.com/httpd/httpd-2.2.16.tar.gz
References
Apache 'mod_proxy_http' Timeout Handling Information Disclosure Vulnerability
References:
References:
- Apache httpd 2.2 vulnerabilities (Apache Software Foundation)
- Apache Homepage (Apache Software Foundation)
- Changes with Apache 2.2.16 (Apache)
- PM16366: mod_proxy_http timeout detection error (IBM)
- HPSBMA02568 SSRT100219 rev.1 - HP System Management Homepage (SMH) for Linux and (HP)