'Hackers PSN maakten gegevens 2,2 miljoen creditcards buit'

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

Verwijderd

Topicstarter
Volgens een andere link in de logs die in het artikel werden doorgelinkt, werd Apache versie 2.2.15 gebruikt, niet versie 2.2.19. Wat niet vreemd is, want volgens de Apache website is de laatste versie 2.2.17. Er is ook verder weinig te vinden over een versie 2.2.19. :)

[ Voor 18% gewijzigd door Verwijderd op 29-04-2011 10:24 ]


Acties:
  • 0 Henk 'm!

  • Wilbert de Vries
  • Registratie: Augustus 2007
  • Laatst online: 17-09 21:02

Wilbert de Vries

Ex-hoofdredacteur
Ik heb het aangepast in 2.2.15 op basis van

Apache/2.2.11 (Unix) mod_ssl/2.2.11 OpenSSL/0.9.8j [Mon Apr 05 11:13:41 2010]
Apache/2.2.15 (Unix) mod_ssl/2.2.15 OpenSSL/0.9.8n [Wed Apr 21 10:22:19 2010]
Apache/2.2.15 (Unix) mod_ssl/2.2.15 OpenSSL/0.9.8o [Mon Aug 23 00:51:51 2010]
Apache/2.2.15 (Unix) mod_ssl/2.2.15 OpenSSL/0.9.8o [Mon Aug 23 09:42:06 2010]
Apache/2.2.15 (Unix) mod_ssl/2.2.15 OpenSSL/0.9.8o [Mon Oct 18 13:22:53 2010]
Apache/2.2.15 (Unix) mod_ssl/2.2.15 OpenSSL/0.9.8o [Mon Nov 01 16:42:35 2010]
bron:http://www.ps3devwiki.com/index.php?title=Environments

Acties:
  • 0 Henk 'm!

Verwijderd

Is de tekst "verouderde versie" wel op zijn plaats? Het lijkt me nou niet bepaald schokkend dat een site niet de allerlaatste minor update heeft. Best mogelijk dat de update niet relevant voor hen waren.

De link erover in het artikel lijkt me nou ook niet bepaald de meest informatieve of betrouwbare. Wordt een beetje gebralled over "oh, dat zijn allemaal vulnerabel versies" , maar er staat geen enkele feitelijke informatie in. Dat lijkt me geen zinvolle bron om dit soort uitspraken op te baseren.

Acties:
  • 0 Henk 'm!

  • Wilbert de Vries
  • Registratie: Augustus 2007
  • Laatst online: 17-09 21:02

Wilbert de Vries

Ex-hoofdredacteur
2.2.15 dateert volgens mij van begin vorig jaar en is daarmee ruim een jaar oud. 2.2.17 is van oktober vorig jaar. Gezien de lijst met bugs die sindsdien gefixed is, lijkt de term verouderd mij toch wel op zijn plek?
Changes with Apache 2.2.17

*) prefork MPM: Run cleanups for final request when process exits gracefully
to work around a flaw in apr-util. PR 43857. [Tom Donovan]

*) mod_reqtimeout: Do not wrongly enforce timeouts for mod_proxy's backend
connections and other protocol handlers (like mod_ftp). Enforce the
timeout for AP_MODE_GETLINE. If there is a timeout, shorten the lingering
close time from 30 to 2 seconds. [Stefan Fritsch]

*) Proxy balancer: support setting error status according to HTTP response
code from a backend. PR 48939. [Daniel Ruggeri <DRuggeri primary.net>]

*) mod_authnz_ldap: If AuthLDAPCharsetConfig is set, also convert the
password to UTF-8. PR 45318.
[Johannes Müller <joh_m gmx.de>, Stefan Fritsch]

*) core: check symlink ownership if both FollowSymlinks and
SymlinksIfOwnerMatch are set [Nick Kew]

*) core: fix origin checking in SymlinksIfOwnerMatch
PR 36783 [Robert L Mathews <rob-apache.org.bugs tigertech.net>]

*) mod_headers: Enable multi-match-and-replace edit option
PR 46594 [Nick Kew]

*) mod_log_config: Make ${cookie}C correctly match whole cookie names
instead of substrings. PR 28037. [Dan Franklin <dan dan-franklin.com>,
Stefan Fritsch]

*) mod_dir, mod_negotiation: Pass the output filter information
to newly created sub requests; as these are later on used
as true requests with an internal redirect. This allows for
mod_cache et.al. to trap the results of the redirect.
PR 17629, 43939
[Dirk-Willem van Gulik, Jim Jagielski, Joe Orton, Ruediger Pluem]

*) rotatelogs: Fix possible buffer overflow if admin configures a
mongo log file path. [Jeff Trawick]

*) mod_ssl: Do not do overlapping memcpy. PR 45444 [Joe Orton]

*) vhost: A purely-numeric Host: header should not be treated as a port.
PR 44979 [Nick Kew]

*) core: (re)-introduce -T commandline option to suppress documentroot
check at startup.
PR 41887 [Jan van den Berg <janvdberg gmail.com>]

Changes with Apache 2.2.16

*) SECURITY: CVE-2010-1452 (cve.mitre.org)
mod_dav, mod_cache: Fix Handling of requests without a path segment.
PR: 49246 [Mark Drayton, Jeff Trawick]

*) SECURITY: CVE-2010-2068 (cve.mitre.org)
mod_proxy_ajp, mod_proxy_http, mod_reqtimeout: Fix timeout detection
for platforms Windows, Netware and OS2. PR: 49417. [Rainer Jung]

*) core: Filter init functions are now run strictly once per request
before handler invocation. The init functions are no longer run
for connection filters. PR 49328. [Joe Orton]

*) mod_filter: enable it to act on non-200 responses.
PR 48377 [Nick Kew]

*) mod_ldap: LDAP caching was suppressed (and ldap-status handler returns
title page only) when any mod_ldap directives were used in VirtualHost
context. [Eric Covener]

*) mod_ssl: Fix segfault at startup if proxy client certs are shared
across multiple vhosts. PR 39915. [Joe Orton]

*) mod_proxy_http: Log the port of the remote server in various messages.
PR 48812. [Igor Galić <i galic brainsware org>]

*) apxs: Fix -A and -a options to ignore whitespace in httpd.conf
[Philip M. Gollucci]

*) mod_dir: add FallbackResource directive, to enable admin to specify
an action to happen when a URL maps to no file, without resorting
to ErrorDocument or mod_rewrite. PR 47184 [Nick Kew]

*) mod_rewrite: Allow to set environment variables without explicitly
giving a value. [Rainer Jung]

Acties:
  • 0 Henk 'm!

  • Thralas
  • Registratie: December 2002
  • Laatst online: 08:53
Wat je alleen niet wist (en de bron uit de IRC-log ook niet, blijkbaar) is dat elke (enterprise)linuxvendor packages niet updaten om stabiliteit van 't systeem te waarborgen. Security fixes worden echter gebackport.

Gevonden in de RHEL6 repos: http://ftp.redhat.com/pub...ttpd-2.2.15-5.el6.src.rpm

Gewoon de meest recente minor version geshipped door RedHat dus. Ik zie in die changelog ook maar twee securityfixes (gebaseerd op een CVE iig). Een daarvan is gewoon backported, de ander zit ongetwijfeld in een losse package (of zie ik over 't hoofd).
* Fri Aug 13 2010 Joe Orton <jorton@redhat.com> - 2.2.15-5
- add security fix for CVE-2010-1452 (#618193)