CRITICAL✓ PATCH🇬🇧 English

CVE-2021-44790

Buffer overflow w mod_lua Apache HTTP Server — parser multipart

CVSS 9.8v3.1pub. 2021-12-20upd. 2025-05-01

Podatność buffer overflow w module mod_lua serwera Apache HTTP Server pozwala atakującemu na zdalne wykonanie kodu poprzez sprytnie spreparowane ciało żądania HTTP. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko, pomimo że w chwili publikacji nie był znany gotowy exploit.

Pokaż oryginał (EN)

A carefully crafted request body can cause a buffer overflow in the mod_lua multipart parser (r:parsebody() called from Lua scripts). The Apache httpd team is not aware of an exploit for the vulnerabilty though it might be possible to craft one. This issue affects Apache HTTP Server 2.4.51 and earlier.

🤖 Analiza AI
Jak działa

Błąd (CWE-787 — zapis poza granicami bufora) tkwi w parserze multipart modułu mod_lua, konkretnie w funkcji r:parsebody() wywoływanej ze skryptów Lua. Atakujący wysyła specjalnie spreparowane ciało żądania HTTP, które powoduje przepełnienie bufora podczas jego parsowania. Nie są wymagane żadne uwierzytelnienie ani interakcja użytkownika, a atak może być przeprowadzony zdalnie przez sieć.

Skutki

Udane wykorzystanie podatności może prowadzić do zdalnego wykonania dowolnego kodu (RCE) na serwerze, a w konsekwencji do pełnego przejęcia kontroli nad systemem, ujawnienia danych oraz naruszenia integralności i dostępności usługi.

Mitygacja

Należy zaktualizować Apache HTTP Server do wersji wyższej niż 2.4.51, zgodnie z zaleceniami dostępnymi pod adresem http://httpd.apache.org/security/vulnerabilities_24.html. Jeśli aktualizacja nie jest natychmiast możliwa, zaleca się wyłączenie modułu mod_lua lub ograniczenie dostępu do endpointów obsługiwanych przez skrypty Lua.

Kogo dotyczy

Apache HTTP Server w wersjach 2.4.51 i wcześniejszych (z włączonym modułem mod_lua). Podatność dotyczy również dystrybucji Fedora oraz Debian Linux korzystających z tych wersji pakietu.

Uwagi

W chwili publikacji (2021-12-20) zespół Apache httpd nie był świadomy istnienia działającego exploitu, jednak zaznaczył możliwość jego opracowania. W referencjach widnieje późniejszy wpis z Packet Storm Security (2023) dotyczący buffer overflow w Apache 2.4.x, co sugeruje, że zagadnienie pozostawało aktywne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache HTTP Server

    APP
    Apache
    < 2.4.52
  • Apple macOS

    OS
    Apple
    12.0 – 12.4 (bez)< 10.15.711.0 – 11.6.6 (bez)
  • Apple Mac Os X

    OS
    Apple
    10.15.7
  • Debian

    OS
    Debian
    10.011.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    343536
  • Netapp Cloud Backup

    APP
    Netapp
    wszystkie wersje
  • Oracle Communications Element Manager

    APP
    Oracle
    ≤ 9.0
  • Oracle Communications Operations Monitor

    APP
    Oracle
    4.34.45.0
  • Oracle Communications Session Report Manager

    APP
    Oracle
    ≤ 9.0
  • Oracle Communications Session Route Manager

    APP
    Oracle
    ≤ 9.0
  • Oracle HTTP Server

    APP
    Oracle
    12.2.1.3.012.2.1.4.0
  • Oracle Instantis Enterprisetrack

    APP
    Oracle
    17.117.217.3
  • Oracle Zfs Storage Appliance Kit

    APP
    Oracle
    8.8
  • Tenable Tenable.sc

    APP
    Tenable
    5.16.0 – 5.20.0 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-65400CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelniania w Screen Sharing na macOS

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2026-21962CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Auth Bypass w Oracle HTTP Server i WebLogic Server Proxy Plug-in (CVSS 10.0)

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu