Optionsbleed sau CVE-2017-9798 https://nvd.nist.gov/vuln/detail/CVE-2017-9798 este o vulnerabilitate ce afecteaza orice versiune a webserverului Apache.
Articolul original, impreuna cu multe alte detalii il puteti accesa aici: https://blog.fuzzing-project.org/60-Optionsbleed-HTTP-OPTIONS-method-can-leak-Apaches-server-memory.html
Pe scurt, asemanator cu Heartbleed , desi nici pe departe la fel de grav, Optionsbleed permite citirea de bucati aleatorii din memoria serverului dvs, aceasta conducand la potentiale brese de securitate prin gasirea de parole sau alte informatii sensibile.
Optionsbleed presupune interogarea unui server Apache prin metoda OPTIONS . Daca se repeta de mai multe ori aceasta operatie si daca serverul este vulnerabil, veti observa ca pe langa raspunsul normal mai strecoara si bucati aleatorii de memorie. Pentru test, rulati:
for VAR in `seq 1 100`; do curl -sI -X OPTIONS http://siteulmeu.ro/ | grep -i allow; done | uniq
Din testele rulate pana acum, nici un server camscape nu este vulnerabil.
Totusi, desi Apache nu a publicat pana acum o versiune oficiala care sa adreseze aceasta vulnerabilitate http://httpd.apache.org/ , avem deja un update pregatit folosind patch-uri Apache din SVN, update care va fi aplicat astazi pe toate serverele aflate in mentenanta noastra.