Tras un reciente descubrimiento por parte del laboratorio de White Dust, se ha verificado que todas las versiones de Apache previas a la 2.1.6
son vulnerables a un ataque HTTP Request Smuggling (HRS). En un principio, la rama 1.0.x está excluida del problema.
Apache es un servidor HTTP de código abierto, seguro, eficiente y
extensible, para sistemas operativos UNIX y derivados, así como
plataformas Microsoft Windows, que goza de gran popularidad, siendo la
solución más empleada para servir HTTP a nivel mundial, con una cuota
de mercado estimada en un 68% sobre el total.
La técnica del HRS fue originalmente descubierta y documentada por los
analistas de Watchfire, y consiste básicamente en lanzar varias
peticiones especialmente preparadas, de modo que dos dispositivos HTTP
(clientes, servidores, cachés, etc.) podrían visualizar distintos tipos
de peticiones. Esto permitiría que usuarios maliciosos introdujeran
peticiones camufladas en un dispositivo, sin que el otro se percatara.
Más Información:
http://www.hispasec.com/unaaldia/2450
Fuente: Hispasec