PT-2022-3378 · Apache+10 · Apache Http Server+10
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Servidor HTTP Apache versões 2.4.53 e anteriores
Descrição
O problema está relacionado ao módulo mod lua no Servidor HTTP Apache, onde uma solicitação maliciosa a um script Lua que chama
r:parsebody(0) pode causar uma negação de serviço devido à ausência de um limite padrão para o tamanho da entrada. Isso pode ser explorado por um invasor remoto através do envio de uma solicitação HTTP especialmente criada, levando potencialmente a uma negação de serviço. A vulnerabilidade está associada à validação insuficiente de entradas ao processar solicitações HTTP para um script lua que invoca r:parsebody(0).Recomendações
Para as versões 2.4.53 e anteriores do Apache HTTP Server, como solução temporária, considere desativar a função
r:parsebody(0) em scripts lua até que um patch esteja disponível. Restrinja o acesso a scripts lua que invocam r:parsebody(0) para minimizar o risco de exploração. Evite usar a função r:parsebody(0) em solicitações HTTP para scripts Lua afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Apache Http Server
Astra Linux
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu