Apache HTTP Server多个清静误差通告

宣布时间 2020-08-11

0x00 误差概述



产品

CVE ID

类 型

误差品级

远程使用

影响规模

Apache HTTP Server

CVE-2020-9490

DOS

高危

是

Apache HTTP Server 2.4.20-2.4.43

CVE-2020-11984

BO

中危

是

Apache HTTP Server 2.4.32-2.4.43

CVE-2020-11993

DOS

中危

是

Apache HTTP Server 2.4.20-2.4.43


0x01 误差详情


尊龙凯时 - 人生就是搏!


2020年8月7日,Apache官方宣布清静通告,修复了Apache HTTP Server中的两个拒绝服务误差(CVE-2020-9490/CVE-2020-11993)和一个缓冲区溢出误差(CVE-2020-11984),详细信息如下:

Apache HTTP Server HTTP/2拒绝服务误差(CVE-2020-9490)

该误差源于在HTTP/2请求中通过结构’Cache-Digest’值可造成服务瓦解,导致拒绝服务� ?稍菔毙薷摹癏2Push off”来缓解攻击。

Apache HTTP Server HTTP/2缓冲区溢出误差(CVE-2020-11984)

mod_proxy_uwsgi是Apache的一个服务� ?�,主要提供对uwsgi协议的支持。该误差源于mod_proxy_uwsgi中保存缓冲区溢出误差,可能导致信息泄露或远程代码执行。

Apache HTTP Server HTTP/2拒绝服务误差(CVE-2020-11993)

该误差源于Apache版本2.4.20至2.4.43为HTTP2� ?楹湍承┝髁勘哐啬J狡粲酶�/调试时,在过失的毗连上执行了日志纪录语句,从而导致并发使用内存池,降低程序与操作系统的性能� ?稍菔痹凇癷nfo”上设置mod_http2的LogLevel来缓解攻击。


0x02 处置惩罚建议


官方已宣布最新版本,下载链接:

https://httpd.apache.org/download.cgi


0x03 相关新闻


https://www.tenable.com/plugins/nessus/139436


0x04 参考链接


https://httpd.apache.org/security/vulnerabilities_24.html


0x05 时间线


2020-08-07 Apache宣布清静通告

2020-08-11 VSRC宣布误差通告


尊龙凯时 - 人生就是搏!