URL: https://linuxfr.org/users/spack/journaux/apache-nappr%C3%A9cie-pas-le-http-range Title: Apache n'apprécie pas le HTTP Range Authors: Spack Date: 2011年08月25日T11:42:03+02:00 License: CC By-SA Tags: apache, bug, exploit, sécurité, serveur, web et http Score: 37 Un [bug exploitable à distance](http://thread.gmane.org/gmane.comp.apache.announce/58) a récemment été découvert sur le serveur HTTP Apache et affecterait toutes les versions depuis la 1.3. Le bug provient de la façon dont Apache traite une requête HTTP demandant plusieurs rangées de données se chevauchant. En effet, il est possible de spécifier dans l'en-tête HTTP la [rangée des données](http://www.w3.org/Protocols/rfc2616/rfc2616-sec14.html#sec14.35.2) que l'on veut recevoir au lieu des données complètes. Ceci est notamment utilisé lors du téléchargement d'un fichier et permet de reprendre le téléchargement là où il s'était arrêté. L'attaque est assez simple puisqu'il suffit d'envoyer un ensemble de requêtes demandant des rangées se chevauchant. Un simple [script Perl](http://seclists.org/fulldisclosure/2011/Aug/175) permet donc de mettre à genou un serveur. Celui-ci va prendre toutes les ressources CPU et consommer toute la mémoire. Ceci entraîne inévitablement la consommation du `swap` et donc l'asphyxie du système. Pour l'heure aucun patch n'est disponible mais des solutions sont proposées, à savoir, limiter les requêtes de ce type. On notera que la version Apache 1.3 d'OpenBSD ne semble [pas être affecté](http://marc.info/?l=openbsd-misc&m=131424693000610) par ce phénomène. OVH à quant à lui complètement [désactivé](http://travaux.ovh.net/?do=details&id=5711) les requêtes HTTP Range sur les serveurs mutualisés en attendant la résolution du problème.