CRITICAL✓ PATCH🇬🇧 English

CVE-2017-7679

Apache httpd mod_mime: odczyt poza buforem przez nagłówek Content-Type

CVSS 9.8v3.0pub. 2017-06-20upd. 2026-05-13

Moduł mod_mime w Apache HTTP Server pozwala na odczyt jednego bajtu poza końcem bufora podczas przetwarzania złośliwego nagłówka odpowiedzi Content-Type. Podatność o ocenie CVSS 9.8 może prowadzić do poważnych konsekwencji dla bezpieczeństwa serwera.

Pokaż oryginał (EN)

In Apache httpd 2.2.x before 2.2.33 and 2.4.x before 2.4.26, mod_mime can read one byte past the end of a buffer when sending a malicious Content-Type response header.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej obsługi bufora (CWE-126 / CWE-119) w module mod_mime. Gdy serwer przetwarza odpowiedź zawierającą złośliwie spreparowany nagłówek Content-Type, moduł odczytuje jeden bajt poza granicą przydzielonego bufora (buffer over-read). Taki odczyt poza zakresem może skutkować ujawnieniem danych z pamięci lub niestabilnością procesu serwera.

Skutki

Atakujący może potencjalnie uzyskać nieautoryzowany dostęp do poufnych danych z pamięci procesu, doprowadzić do naruszenia integralności lub dostępności serwera, a w skrajnych przypadkach do wykonania kodu (RCE).

Mitygacja

Należy zaktualizować Apache HTTP Server do wersji 2.2.33 lub nowszej (gałąź 2.2.x) albo do wersji 2.4.26 lub nowszej (gałąź 2.4.x). Dostępne są również patche w ramach dystrybucji Debian (DSA-3896) oraz Red Hat (RHSA-2017:2478).

Kogo dotyczy

Apache HTTP Server w wersjach 2.2.x przed 2.2.33 oraz 2.4.x przed 2.4.26

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache HTTP Server

    APP
    Apache
    2.2.0 – 2.2.33 (bez)2.4.0 – 2.4.26 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2024-38475CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Apache HTTP Server mod_rewrite — ujawnienie kodu i RCE poprzez błędne escapowanie

CVE-2021-42013CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)

CVE-2021-41773CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.49 — path traversal i RCE (aktywnie exploitowany)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2026-29167CRITICAL9.8PL ✓ten sam produkt

Use-after-free w Apache HTTP Server z mod_ldap (CVE-2026-29167)