Apache HTTP Server多个安全漏洞通告

发布时间 2020-08-11

0x00 漏洞概述



产品

CVE ID

类 型

漏洞等级

远程利用

影响范围

Apache HTTP Server

CVE-2020-9490

DOS

高危

Apache HTTP Server 2.4.20-2.4.43

CVE-2020-11984

BO

中危

Apache HTTP Server 2.4.32-2.4.43

CVE-2020-11993

DOS

中危

Apache HTTP Server 2.4.20-2.4.43


0x01 漏洞详情



2020年8月7日,Apache官方发布安全公告,修复了Apache HTTP Server中的两个拒绝服务漏洞(CVE-2020-9490/CVE-2020-11993)和一个缓冲区溢出漏洞(CVE-2020-11984),具体信息如下:

Apache HTTP Server HTTP/2拒绝服务漏洞(CVE-2020-9490)

该漏洞源于在HTTP/2请求中通过构造’Cache-Digest’值可造成服务崩溃,导致拒绝服务。可临时修改“H2Push off”来缓解攻击。

Apache HTTP Server HTTP/2缓冲区溢出漏洞(CVE-2020-11984)

mod_proxy_uwsgi是Apache的一个服务模块,主要提供对uwsgi协议的支持。该漏洞源于mod_proxy_uwsgi中存在缓冲区溢出漏洞,可能导致信息泄露或远程代码执行。

Apache HTTP Server HTTP/2拒绝服务漏洞(CVE-2020-11993)

该漏洞源于Apache版本2.4.20至2.4.43为HTTP2模块和某些流量边缘模式启用跟踪/调试时,在错误的连接上执行了日志记录语句,从而导致并发使用内存池,降低程序与操作系统的性能。可临时在“info”上配置mod_http2的LogLevel来缓解攻击。


0x02 处置建议


官方已发布最新版本,下载链接:

https://httpd.apache.org/download.cgi


0x03 相关新闻


https://www.tenable.com/plugins/nessus/139436


0x04 参考链接


https://httpd.apache.org/security/vulnerabilities_24.html


0x05 时间线


2020-08-07 Apache发布安全公告

2020-08-11 VSRC发布漏洞通告