• [^] # Re: Redhat/Fedora

    Posté par . En réponse au journal Apache n'apprécie pas le HTTP Range. Évalué à 7.

    Pour Redhat/Fedora (ça doit être similaire pour Debian/Ubuntu):
    Tu crées un fichier /etc/httpd/conf.d/fix-range-CVE-2011-3192.conf dans lequel tu écrits:

    # Drop the Range header when more than 10 ranges.
    # CVE-2011-3192
    SetEnvIf Range (,.*?){10,} bad-range=1
    RequestHeader unset Range env=bad-range
    # optional logging.
    CustomLog logs/range-CVE-2011-3192.log common env=bad-range
    
    

    Puis tu redémarres apache.
    # service httpd restart
    Les attaques seront enregistrées dans /var/log/httpd/range-CVE-2011-3192.log