PT-2020-4627 · Apache+9 · Apache Http Server+9

CVE-2020-11984

·

Publicado

2020-08-07

·

Atualizado

2026-03-10

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões 2.4.32 a 2.4.44 do servidor HTTP Apache
Descrição
O problema está relacionado a uma cópia de buffer sem verificação do tamanho dos dados de entrada no módulo mod proxy uwsgi do servidor HTTP Apache. Isso pode permitir que um invasor remoto obtenha acesso não autorizado a informações protegidas, execute código arbitrário ou cause uma negação de serviço. O problema foi descoberto por Felix Wilhelm, do Google Project Zero.
Recomendações
Para as versões 2.4.32 a 2.4.43, considere desativar o módulo mod proxy uwsgi como uma solução temporária até que um patch esteja disponível.
Para a versão 2.4.44, atualize para uma versão que inclua a correção para este problema.
Como medida de mitigação geral, restrinja o acesso a informações confidenciais e monitore sinais de acesso não autorizado ou execução de código.

Exploit

Correção

RCE

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2021:1809
ALT-PU-2020-2594
ALT-PU-2020-3362
ALT-PU-2021-2035
BDU:2020-05176
BIT-APACHE-2020-11984
CESA-2021_1809
CVE-2020-11984
DLA-2362-1
DSA-4757-1
MGASA-2020-0327
OPENSUSE-SU-2020:1285-1
OPENSUSE-SU-2020:1293-1
OPENSUSE-SU-2020_1285-1
OPENSUSE-SU-2020_1293-1
RHSA-2020:4384
RHSA-2021:1809
RHSA-2021_1809
RLSA-2021:1809
SUSE-SU-2020:2311-1
SUSE-SU-2020:2344-1
SUSE-SU-2020_2311-1
SUSE-SU-2020_2344-1
USN-4458-1
USN-5054-1
USN-5054-2

Produtos afetados

Alt Linux
Almalinux
Apache Http Server
Centos
Debian
Linuxmint
Red Hat
Rocky Linux
Suse
Ubuntu