Moduł mod_mime w Apache HTTP Server pozwala na odczyt jednego bajtu poza końcem bufora podczas przetwarzania złośliwego nagłówka odpowiedzi Content-Type. Podatność o ocenie CVSS 9.8 może prowadzić do poważnych konsekwencji dla bezpieczeństwa serwera.
▸ Pokaż oryginał (EN)
In Apache httpd 2.2.x before 2.2.33 and 2.4.x before 2.4.26, mod_mime can read one byte past the end of a buffer when sending a malicious Content-Type response header.
Błąd wynika z nieprawidłowej obsługi bufora (CWE-126 / CWE-119) w module mod_mime. Gdy serwer przetwarza odpowiedź zawierającą złośliwie spreparowany nagłówek Content-Type, moduł odczytuje jeden bajt poza granicą przydzielonego bufora (buffer over-read). Taki odczyt poza zakresem może skutkować ujawnieniem danych z pamięci lub niestabilnością procesu serwera.
Atakujący może potencjalnie uzyskać nieautoryzowany dostęp do poufnych danych z pamięci procesu, doprowadzić do naruszenia integralności lub dostępności serwera, a w skrajnych przypadkach do wykonania kodu (RCE).
Należy zaktualizować Apache HTTP Server do wersji 2.2.33 lub nowszej (gałąź 2.2.x) albo do wersji 2.4.26 lub nowszej (gałąź 2.4.x). Dostępne są również patche w ramach dystrybucji Debian (DSA-3896) oraz Red Hat (RHSA-2017:2478).
Apache HTTP Server w wersjach 2.2.x przed 2.2.33 oraz 2.4.x przed 2.4.26
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache HTTP Server
APPApache2.2.0 – 2.2.33 (bez)2.4.0 – 2.4.26 (bez)
Powiązane podatności
Apache HTTP Server mod_rewrite — ujawnienie kodu i RCE poprzez błędne escapowanie
Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)
Apache HTTP Server 2.4.49 — path traversal i RCE (aktywnie exploitowany)
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
Use-after-free w Apache HTTP Server z mod_ldap (CVE-2026-29167)