Apache 服务器再曝风险漏洞

安全 应用安全 漏洞
日前, Apache 软件基金会发布其旗舰 Web 服务器的新版——Apache HTTP Server 2.4.52,该版本被列为紧急版本,为两个记录在案的安全漏洞提供保护,其中一个漏洞可能导致远程代码执行攻击。

[[442966]]

日前, Apache 软件基金会发布其旗舰 Web 服务器的新版——Apache HTTP Server 2.4.52,该版本被列为紧急版本,为两个记录在案的安全漏洞(CVE-2021-44790 和 CVE-2021-44224)提供保护,其中一个漏洞可能导致远程代码执行攻击。Apache httpd 团队尚未看到该漏洞的利用,但可能只是时间问题。美国网络安全与基础设施安全局 CISA 呼吁开源跨平台 Web 服务器软件的用户“尽快更新”。

Apache 软件基金会的安全公告指出,在 Apache HTTP Server 2.4.51 及更早版本的 mod_lua 中解析多部分内容时可能出现缓冲区溢出 ( CVE-2021-44790 )。该开源小组还记录了 CVE-2021-44224 ,这是 Apache HTTP Server 2.4.51 及更早版本中转发代理配置中的“中等风险”服务器端请求伪造漏洞(NULL取消引用,即SSRF)。

该基金会表示,发送到配置为转发代理(ProxyRequests on)httpd 的 URI 可能导致崩溃(空指针取消引用),或者对于混合转发和反向代理声明的配置,可以允许将请求定向到声明的 Unix 域套接字端点(即服务器端请求伪造)。Apache HTTP Server 中的安全漏洞已在 CISA 维护的“已知被利用漏洞目录”中确定。该机构近期还提醒注意 CVE-2021-40438 ,这是一个已经被广泛利用的服务器端请求伪造漏洞。

参考链接:https://httpd.apache.org/security/vulnerabilities_24.html

【本文是51CTO专栏作者“安全牛”的原创文章,转载请通过安全牛(微信公众号id:gooann-sectv)获取授权】

戳这里,看该作者更多好文

 

责任编辑:赵宁宁 来源: 51CTO专栏
相关推荐

2024-02-20 14:18:13

2015-04-17 09:47:26

2009-08-05 22:19:15

2016-03-22 12:37:45

Struts2Struts2漏洞漏洞检测

2024-04-12 14:30:36

2020-07-16 11:51:37

漏洞WindowsDNS服务器

2015-07-28 15:08:15

2010-03-09 14:54:49

2014-10-31 09:12:41

2023-12-14 16:20:09

2010-05-17 16:50:38

IIS服务器

2010-05-21 11:50:54

IIS服务器

2019-01-30 14:42:00

Apache服务器web服务器

2015-07-08 10:53:34

2011-04-14 14:08:17

2018-05-04 12:22:47

2011-08-30 16:11:03

2013-01-30 09:26:35

2015-03-13 09:20:57

2009-05-04 11:50:15

点赞
收藏

51CTO技术栈公众号