• [^] # Re: sécurité ?

    Posté par . En réponse à la dépêche Tutorial : installation automatisée Apache/Mod_security. Évalué à 10.

    openbsd, snort, tripwire et autres présentent ponctuellement également des failles de sécurité, ils sont pourtant toujours réguliérement utilisés.

    Le cas de mod_security est semblable, il y a un rapport à faire entre la mise à jour de ce module lorsque c'est nécessaire et le nombre de failles qu'il permet d'éviter le reste du temps.

    Il faut également je pense faire la distinction entre la possibilité de vulnérabilité et l'exploitation effective de cette vulnérabilité tout en prenant en compte le réactivité des développeurs face à la résolution de ces trous de sécurité :

    La 1.8 devrait régler certains problèmes, elle est prévue pour courant juin 2004.

    Tu noteras d'ailleurs que dans le tutorial d'installation qui utilise la 1.7.6 de mod_securitty sur secuobs, l'activation du chroot interne (SecChrootDir) est désactivé par défaut dans le httpd.conf d'exemple pour l'installation automatisée :

    http://www.modsecurity.org/documentation/security.html(...)

    Internal Chroot Malfunction (5 April 2004)
    Affects: 1.7.6, 1.8dev1 and below
    Fixed in: 1.8dev2
    Impact: Low

    The algorithm mod_security uses to determine when to perform the chroot(2) call is unreliable and causes mod_security to sometimes skip the call altogether. Furthermore, the Apache process would leave a file descriptor to a folder outside the chroot jail. These problems are fixed in 1.8dev2


    J'imagine que le tutorial sera mis à jour lors de la sortie de la 1.8 avec l'activation par défaut du chroot interne.