CRITICAL✓ PATCH🇬🇧 English

CVE-2021-39275

Apache HTTP Server — buffer overflow w funkcji ap_escape_quotes()

CVSS 9.8v3.1pub. 2021-09-16upd. 2025-05-01

Funkcja ap_escape_quotes() w Apache HTTP Server może zapisywać dane poza granicami bufora przy przetwarzaniu złośliwych danych wejściowych (CWE-787: out-of-bounds write). Podatność ma krytyczny poziom zagrożenia i może być wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

ap_escape_quotes() may write beyond the end of a buffer when given malicious input. No included modules pass untrusted data to these functions, but third-party / external modules may. This issue affects Apache HTTP Server 2.4.48 and earlier.

🤖 Analiza AI
Jak działa

Funkcja ap_escape_quotes() nie weryfikuje poprawnie rozmiaru bufora wyjściowego podczas przetwarzania danych wejściowych zawierających znaki wymagające eskejpowania. W wyniku tego możliwy jest zapis poza granicę przydzielonego bufora (out-of-bounds write). Choć żaden z wbudowanych modułów Apache nie przekazuje niezaufanych danych do tej funkcji, mogą to robić moduły zewnętrzne lub firm trzecich, co otwiera wektor ataku w środowiskach korzystających z takich rozszerzeń.

Skutki

Atakujący może doprowadzić do wykonania dowolnego kodu (RCE), przejęcia kontroli nad serwerem lub jego awarii. Ze względu na wektor sieciowy i brak wymaganych uprawnień, skuteczne wykorzystanie podatności może skutkować pełnym naruszeniem poufności, integralności i dostępności serwera.

Mitygacja

Należy zaktualizować Apache HTTP Server do wersji wyższej niż 2.4.48, zgodnie z zaleceniami opublikowanymi pod adresem https://httpd.apache.org/security/vulnerabilities_24.html. Zaleca się również audyt wszystkich zainstalowanych modułów zewnętrznych pod kątem przekazywania niezaufanych danych do funkcji ap_escape_quotes().

Kogo dotyczy

Apache HTTP Server w wersji 2.4.48 i wcześniejszych. Podatność dotyczy również systemów Fedora oraz Debian Linux zawierających podatne wersje pakietu Apache HTTP Server.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache HTTP Server

    APP
    Apache
    < 2.4.49
  • Debian

    OS
    Debian
    10.011.09.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    3435
  • Netapp Cloud Backup

    APP
    Netapp
    wszystkie wersje
  • Netapp Clustered Data Ontap

    APP
    Netapp
    wszystkie wersje
  • Netapp Storagegrid

    APP
    Netapp
    wszystkie wersje
  • Oracle HTTP Server

    APP
    Oracle
    12.2.1.3.012.2.1.4.0
  • Oracle Instantis Enterprisetrack

    APP
    Oracle
    17.117.217.3
  • Oracle Zfs Storage Appliance Kit

    APP
    Oracle
    8.8
  • Siemens Sinec Nms

    APP
    Siemens
    wszystkie wersje
  • Siemens Sinema Server

    APP
    Siemens
    14.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2026-21962CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Auth Bypass w Oracle HTTP Server i WebLogic Server Proxy Plug-in (CVSS 10.0)

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)