Apache HTTP Server多个安全漏洞(CVE-2020-9490、CVE-2020-11984、CVE-2020-11993)

来源:scanv2020.08.11

一 漏洞概述

2020年8月7日,Apache官方发布了安全公告,修复了Apache HTTP Server中的两个拒绝服务漏洞(CVE-2020-9490/CVE-2020-11993)和一个缓冲区溢出漏洞(CVE-2020-11984),具体信息如下:

Apache HTTP Server HTTP/2拒绝服务漏洞(CVE-2020-9490)

该漏洞源于在HTTP/2请求中通过构造’Cache-Digest’值可造成服务崩溃,导致拒绝服务。可临时修改“H2Push off”来缓解攻击。

Apache HTTP Server HTTP/2缓冲区溢出漏洞(CVE-2020-11984)

mod_proxy_uwsgi是Apache的一个服务模块,主要提供对uwsgi协议的支持。该漏洞源于mod_proxy_uwsgi中存在缓冲区溢出漏洞,可能导致信息泄露或远程代码执行。

Apache HTTP Server HTTP/2拒绝服务漏洞(CVE-2020-11993)

该漏洞源于Apache版本2.4.20至2.4.43为HTTP2模块和某些流量边缘模式启用跟踪/调试时,在错误的连接上执行了日志记录语句,从而导致并发使用内存池,降低程序与操作系统的性能。可临时在“info”上配置mod_http2的LogLevel来缓解攻击。

二 影响版本

  1. 对于编号为CVE-2020-9490/CVE-2020-11993的漏洞,影响范围为:

     2.4.20-2.4.43版本。

  2. 对于编号为CVE-2020-11984的漏洞,影响范围为:

    2.4.32-2.4.43版本。

三 复现过程

四 影响范围

根据 ZoomEye 网络空间搜索引擎对关键字 “Apache” 进行搜索,共得到 172,569,967  条 IP 历史记录,主要分布在美国等国家。

五 修复建议

Apache官方已经发布官方已发布最新版本

下载地址:https://httpd.apache.org/download.cgi

六 时间线

Apache官方发布通告时间:2020年8月7日

知道创宇发布漏洞情报时间:2020年8月11日

七 相关链接

Apache:

https://httpd.apache.org/security/vulnerabilities_24.html

ZoomEye 网络空间搜索引擎:

https://www.zoomeye.org/searchResult?q=app%3AApache

热门文章

关注知道创宇云安全

获取安全动态