Apache HTTP Server多个清静误差通告
宣布时间 2020-08-110x00 误差概述
|
产品 |
CVE ID |
类 型 |
误差品级 |
远程使用 |
影响规模 |
|
Apache HTTP Server |
CVE-2020-9490 |
DOS |
高危 |
是 |
Apache HTTP Server 2.4.20-2.4.43 |
|
CVE-2020-11984 |
BO |
中危 |
是 |
Apache HTTP Server 2.4.32-2.4.43 |
|
|
CVE-2020-11993 |
DOS |
中危 |
是 |
Apache HTTP Server 2.4.20-2.4.43 |
0x01 误差详情
2020年8月7日,Apache官方宣布清静通告,修复了Apache HTTP Server中的两个拒绝服务误差(CVE-2020-9490/CVE-2020-11993)和一个缓冲区溢出误差(CVE-2020-11984),详细信息如下:
Apache HTTP Server HTTP/2拒绝服务误差(CVE-2020-9490)
该误差源于在HTTP/2请求中通过结构’Cache-Digest’值可造成服务瓦解,导致拒绝服务�?稍菔毙薷摹癏2Push off”来缓解攻击。
Apache HTTP Server HTTP/2缓冲区溢出误差(CVE-2020-11984)
mod_proxy_uwsgi是Apache的一个服务�?�,主要提供对uwsgi协议的支持。该误差源于mod_proxy_uwsgi中保存缓冲区溢出误差,可能导致信息泄露或远程代码执行。
Apache HTTP Server HTTP/2拒绝服务误差(CVE-2020-11993)
该误差源于Apache版本2.4.20至2.4.43为HTTP2�?楹湍承┝髁勘哐啬J狡粲酶�/调试时,在过失的毗连上执行了日志纪录语句,从而导致并发使用内存池,降低程序与操作系统的性能�?稍菔痹凇癷nfo”上设置mod_http2的LogLevel来缓解攻击。
0x02 处置惩罚建议
官方已宣布最新版本,下载链接:
https://httpd.apache.org/download.cgi
0x03 相关新闻
https://www.tenable.com/plugins/nessus/139436
0x04 参考链接
https://httpd.apache.org/security/vulnerabilities_24.html
0x05 时间线
2020-08-07 Apache宣布清静通告
2020-08-11 VSRC宣布误差通告


京公网安备11010802024551号