PT-2021-3579 · Apache+9 · Apache Http Server+9

CVE-2021-26690

·

Publicado

2021-02-08

·

Atualizado

2024-10-29

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Servidor HTTP Apache, versões 2.4.0 a 2.4.46
Descrição
O problema está relacionado a uma desreferência de ponteiro NULL causada por um cabeçalho Cookie especialmente criado e processado pelo mod session, o que pode levar a uma falha no sistema e a uma possível negação de serviço. Isso pode ser explorado por um invasor remoto para causar a falha do aplicativo. O problema está associado a erros de desreferência de ponteiro.
Recomendações
Para as versões 2.4.0 a 2.4.46 do Apache HTTP Server, considere desativar o módulo mod session como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao cabeçalho Cookie para minimizar o risco de exploração. Evite usar o cabeçalho Cookie no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

DoS

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2021:4257
ALT-PU-2021-1838
ALT-PU-2021-2035
ALT-PU-2021-2339
AZL-6476
BDU:2021-03681
BIT-APACHE-2021-26690
CESA-2021_4257
CVE-2021-26690
DLA-2706-1
DSA-4937-1
MGASA-2021-0265
OESA-2021-1253
OPENSUSE-SU-2021:0908-1
OPENSUSE-SU-2021:2127-1
OPENSUSE-SU-2021_0908-1
OPENSUSE-SU-2021_2127-1
RHSA-2021:4257
RHSA-2021:4614
RHSA-2021_4257
RLSA-2021:4257
ROSA-SA-2024-2515
SUSE-SU-2021:2004-1
SUSE-SU-2021:2006-1
SUSE-SU-2021:2127-1
USN-4994-1
USN-4994-2

Produtos afetados

Alt Linux
Almalinux
Apache Http Server
Astra Linux
Centos
Linuxmint
Red Hat
Rocky Linux
Suse
Ubuntu