Know every vulnerabilitybefore it knows you.
DevGuard continuously monitors your dependencies and alerts you when CVEs like this one affect your stack — with real-time threat intelligence built for developers.
- Feiten
Apache Software Foundation heeft meerdere kwetsbaarheden verholpen in Apache HTTP Server.
- Interpretaties
De kwetsbaarheden betreffen verschillende modules en functionaliteiten binnen Apache HTTP Server. De meest ernstige kwetsbaarheid betreft een double free in de HTTP/2-implementatie, die het voor een aanvaller mogelijk maakt om willekeurige code uit te voeren voorafgaand aan authenticatie.
Lokale .htaccess auteurs kunnen via een privilege-escalatie toegang krijgen tot bestanden met httpd-gebruikersrechten. Het mod_proxy_ajp module bevat een heap-based buffer overflow en een out-of-bounds read, waardoor geheugenbeschadiging kan optreden. In de mod_md module is een resource allocatieprobleem aanwezig dat de serverprestaties kan beïnvloeden. De mod_dav_lock module bevat een NULL pointer dereference die kan leiden tot servercrashes en daarmee denial of service. De mod_auth_digest module kent een timing attack die Digest authenticatie kan omzeilen. De mod_authn_socache module heeft een NULL pointer dereference die crashes veroorzaakt bij caching forward proxy configuraties. Verder is er een HTTP response splitting kwetsbaarheid die manipulatie van HTTP headers mogelijk maakt. Daarnaast is er een improper null termination en out-of-bounds read in de core server functionaliteit, en een buffer over-read die kan leiden tot informatielekken of instabiliteit.
- Oplossingen
Apache Software Foundation heeft versie 2.4.67 uitgebracht waarin alle genoemde kwetsbaarheden zijn verholpen. Zie bijgevoegde referenties voor meer informatie.
- Kans
medium
- Schade
high
- CWE-120
Buffer Copy without Checking Size of Input ('Classic Buffer Overflow')
- CWE-122
Heap-based Buffer Overflow
- CWE-125
Out-of-bounds Read
- CWE-126
Buffer Over-read
- CWE-170
Improper Null Termination
- CWE-208
Observable Timing Discrepancy
- CWE-269
Improper Privilege Management
- CWE-415
Double Free
- CWE-443
DEPRECATED: HTTP response splitting
- CWE-476
NULL Pointer Dereference
- CWE-770
Allocation of Resources Without Limits or Throttling
- CWE-1341
Multiple Releases of Same Resource or Handle
Continuously monitor your dependencies and get alerted when vulnerabilities like this one affect your stack.
Checkout DevGuard