Beveiligingsonderzoekers hebben een beveiligingslek in de de Windows-versie van de Apache-webserver ontdekt waarmee aanvallers kwaadaardige code kunnen opstarten. Webmasters wordt aangeraden om Apache zo snel mogelijk te upgraden.
Het beveiligingslek in de mod-isapi-module van de Windows-uitvoering van Apache 2.2.14 is gevonden door de firma Sense of Security. Volgens de firma kan een hacker de mod-isapi-module uit het werkgeheugen verwijderen door een gemanipuleerde request en een reset packet naar een Windows-webserver met de kwetsbare Apache-versie te sturen. Vervolgens kan de aanvaller beheerdersrechten krijgen en eigen code op de webserver starten, waardoor onder andere toegang tot databases verkregen zou kunnen worden.
Sense of Security heeft ter toelichting een proof of concept en video vrijgegeven. Bovendien zouden webmasters niet kunnen achterhalen of hun webserver via het lek door hackers zouden zijn aangevallen. Sense of Security stelt wel dat een aanvaller over 'aanzienlijke technische kennis' moet beschikken om succesvol een kwetsbare Apache-webserver aan te vallen. Om het veiligheidslek op Windows-webservers te dichten, wordt beheerders aangeraden om zo snel mogelijk te upgraden naar versie 2.2.15 van de opensource webserver.