PT-2021-5464 · Apache+8 · Apache Http Server+8

CVE-2020-13950

·

Publicado

2021-05-20

·

Atualizado

2024-03-06

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Servidor HTTP Apache, versões 2.4.41 a 2.4.46
Descrição
O problema está relacionado à função mod proxy http no Servidor HTTP Apache, que pode travar devido a uma desreferência de ponteiro NULL ao processar solicitações especialmente criadas que utilizam os cabeçalhos Content-Length e Transfer-Encoding. Isso pode levar a uma negação de serviço. A vulnerabilidade pode ser explorada por um invasor remoto.
Recomendações
Para as versões 2.4.41 a 2.4.46 do Apache HTTP Server, considere desativar o módulo mod proxy http até que um patch esteja disponível para evitar possíveis ataques de negação de serviço. Restrinja o acesso ao servidor para minimizar o risco de exploração. Evite usar os cabeçalhos Content-Length e Transfer-Encoding em solicitações ao servidor afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

DoS

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1838
ALT-PU-2021-2035
ALT-PU-2021-2339
AZL-6474
BDU:2021-06310
BIT-APACHE-2020-13950
CESA-2022_5163
CVE-2020-13950
MGASA-2021-0265
OESA-2021-1246
OPENSUSE-SU-2021:0908-1
OPENSUSE-SU-2021:2127-1
OPENSUSE-SU-2021_0908-1
OPENSUSE-SU-2021_2127-1
RHSA-2021:4614
RHSA-2022:5163
RHSA-2022_5163
RLSA-2022:5163
SUSE-SU-2021:2127-1
SUSE-SU-2021_2127-1
USN-4994-1

Produtos afetados

Alt Linux
Apache Http Server
Astra Linux
Centos
Linuxmint
Red Hat
Rocky Linux
Suse
Ubuntu