[TLP:CLEAR] Apache HTTP server 2.4.59 opravuje 3 zraniteľnosti

Dňa 04.04.2024 vyšiel Apache HTTP server vo verzii 2.4.59, ktorá opravuje dve stredne závažné a jednu menej závažnú zraniteľnosť [1].

Apache HTTP server - CVE-2024-27316 (memory exhaustion, DoS) CVSS 5.9 (Medium)

Neautentizovaný vzdialený útočník môže sústavným tokom HTTP/2 hlavičiek spôsobiť neohraničený rast vyrovnávacej pamäte, čo vedie na vyčerpanie prostriedkov a odopretie služby [2].

Zraniteľnosť sa nachádza v produktoch:

  • apache httpd vo verziách >=2.4.17 AND <=2.4.58
  • apache http_server vo verziách >=2.4.17 AND <=2.4.58

CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H

Viac informácií:

Zraniteľnosť bola verejne oznámená 4. 4. 2024.

Apache HTTP server - CVE-2023-38709 (HTTP response splitting) CVSS 4.3 (Medium)

Napadnuteľná či zlomyseľná backend aplikácia môže kvôli nedostatočnej kontrole vstupu spôsobiť rozdelenie HTTP odpovede [3].

Zraniteľnosť sa nachádza v produktoch:

  • apache httpd vo verziách <=2.4.58
  • apache http_server vo verziách <=2.4.58

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L

Viac informácií:

Zraniteľnosť bola verejne oznámená 4. 4. 2024.

Apache HTTP server - CVE-2024-24795 (HTTP desync) CVSS 3.3 (Low)

Autentizovaný vzdialený útočník môže injektovaním odpovedných hlavičiek do backend aplikácií spôsobiť desynchronizáciu HTTP prenosu [4].

Zraniteľnosť sa nachádza v produktoch:

  • apache httpd vo verziách >=2.4.0 AND <=2.4.58
  • apache http_server vo verziách >=2.4.0 AND <=2.4.58

CVSS: CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:N/I:L/A:L

Viac informácií:

Zraniteľnosť bola verejne oznámená 4. 4. 2024.


Publikoval Radko Krkoš dňa 5. 4. 2024.

CESNET CERTS Logo