PT-2022-3378 · Apache+10 · Apache Http Server+10

·

CVE-2022-29404

·

Publicado

2022-06-08

·

Atualizado

2026-06-29

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Servidor HTTP Apache versões 2.4.53 e anteriores
Descrição
O problema está relacionado ao módulo mod lua no Servidor HTTP Apache, onde uma solicitação maliciosa a um script Lua que chama r:parsebody(0) pode causar uma negação de serviço devido à ausência de um limite padrão para o tamanho da entrada. Isso pode ser explorado por um invasor remoto através do envio de uma solicitação HTTP especialmente criada, levando potencialmente a uma negação de serviço. A vulnerabilidade está associada à validação insuficiente de entradas ao processar solicitações HTTP para um script lua que invoca r:parsebody(0).
Recomendações
Para as versões 2.4.53 e anteriores do Apache HTTP Server, como solução temporária, considere desativar a função r:parsebody(0) em scripts lua até que um patch esteja disponível. Restrinja o acesso a scripts lua que invocam r:parsebody(0) para minimizar o risco de exploração. Evite usar a função r:parsebody(0) em solicitações HTTP para scripts Lua afetados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2022:7647
ALSA-2022:8067
ALT-PU-2022-2087
ALT-PU-2022-2093
ALT-PU-2022-2095
ALT-PU-2023-1260
BDU:2022-04147
BIT-APACHE-2022-29404
CESA-2022_7647
CVE-2022-29404
MGASA-2022-0228
OESA-2022-1718
OPENSUSE-SU-2022_2302-1
OPENSUSE-SU-2022_2342-1
OPENSUSE-SU-2024:12142-1
RHSA-2022:6753
RHSA-2022:7647
RHSA-2022:8067
RHSA-2022_7647
RHSA-2022_8067
RLSA-2022:7647
RLSA-2022:8067
SUSE-SU-2022:2099-1
SUSE-SU-2022:2101-1
SUSE-SU-2022:2302-1
SUSE-SU-2022:2338-1
SUSE-SU-2022:2342-1
SUSE-SU-2026:2686-1
USN-5487-1
USN-5487-2
USN-5487-3

Produtos afetados

Alt Linux
Almalinux
Apache Http Server
Astra Linux
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu