Descripción: Al enviar parámetros especialmente diseñados a uno o más scripts CGI alojados en el servidor web, se pudo obtener una respuesta más lenta, lo que sugiere que pudo haber podido modificar el comportamiento de la aplicación y acceder directamente a la base de datos subyacente. Un atacante puede aprovechar este problema para eludir la autenticación, leer datos confidenciales, modificar la base de datos remota o incluso tomar el control del sistema operativo remoto

Factor de Riesgo: Alto
Valor CVSS Base: 7.5

Solución:
– Para evitar la ejecución de scripts CGI por defecto, puede agregar la siguiente línea en su archivo de configuración de Apache
.
Options -ExecCGI; esto deshabilitar la ejecución de scripts CGI a menos que se configure específicamente para permitirlo.
– Restringir la ejecución de scripts CGI a ubicaciones específicas en su servidor. Puede usar una configuración similar a la siguiente:
<Directory "/ruta/ruta/directorio/cgi-bin">
Options +ExecCGI

Esto permitirá la ejecución de scripts CGI solo en ese directorio.
– La directiva ‘ScriptAlias’ se puede utilizar para especificar un directorio donde se permitirá la ejecución de scripts CGI.
ScriptAlias /cgi-bin/ "/ruta/ruta/directorio/cgi-bin/"
Esto configurará el directorio /cgi-bin/ como el directorio donde se pueden ejecutar scripts CGI.
– Implemente reglas de seguridad personalizadas en su configuración de Apache para filtrar solicitudes maliciosas que puedan intentar la inyección de SQL. Estas reglas pueden ser específicas para su aplicación y pueden utilizar el módulo mod_rewrite u otros módulos de seguridad.

Referencias

http://www.securiteam.com/securityreviews/5DP0N1P76E.html
https://web.archive.org/web/20101230192555/http://www.securitydocs.com/library/2651