Apr-util, biblioteket Apache Portable Runtime Utility, anvendes af Apache 2.x, Subversion og andre applikationer. To lammelsesangreb (denial of service) er fundet i apr-util:
kcope
opdagede en fejl i håndteringen af interne XML-entiteter i
interfacet apr_xml_*, der kunne udnyttes til at opbruge al tilgængelig
hukommelse. Lammelsesangrebet kunne fjernudløses i Apaches moduler mod_dav og
mod_dav_svn. (Endnu ingen CVE-id.)
Matthew Palmer opdagede et underløb i funktionen apr_strmatch_precompile, der kunne udnyttes til at forårsage et dæmon-crash. Sårbarheden kunne fjernudløses (1) i mod_dav_svn til Apache hvis direktivet "SVNMasterURI" anvendes, (2) i mod_apreq2 til Apache eller andre applikationer som anvender libapreq2 eller (3) lokalt i Apache ved hjælp af en fabrikeret .htaccess-fil.
Andre udnyttelsesmuligheder i andre applikationer, som anvender apr-util, findes måske også.
Hvis du bruger Apache, eller svnserve i standalone-tilstand, skal du genstarte tjenesterne efter pakken libaprutil1 er blevet opgraderet.
I den gamle stabile distribution (etch), er disse problemer rettet i version 1.2.7+dfsg-2+etch2.
I den stabile distribution (lenny), er disse problemer rettet i version 1.2.12+dfsg-8+lenny2.
I distributionen testing (squeeze) og i den ustabile distribution (sid), vil disse problemer snart blive rettet.
Vi anbefaler at du opgraderer dine apr-util-pakker.
MD5-kontrolsummer for de listede filer findes i den originale sikkerhedsbulletin.