Podatność buffer overflow w module mod_lua serwera Apache HTTP Server pozwala atakującemu na zdalne wykonanie kodu poprzez sprytnie spreparowane ciało żądania HTTP. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko, pomimo że w chwili publikacji nie był znany gotowy exploit.
▸ Pokaż oryginał (EN)
A carefully crafted request body can cause a buffer overflow in the mod_lua multipart parser (r:parsebody() called from Lua scripts). The Apache httpd team is not aware of an exploit for the vulnerabilty though it might be possible to craft one. This issue affects Apache HTTP Server 2.4.51 and earlier.
Błąd (CWE-787 — zapis poza granicami bufora) tkwi w parserze multipart modułu mod_lua, konkretnie w funkcji r:parsebody() wywoływanej ze skryptów Lua. Atakujący wysyła specjalnie spreparowane ciało żądania HTTP, które powoduje przepełnienie bufora podczas jego parsowania. Nie są wymagane żadne uwierzytelnienie ani interakcja użytkownika, a atak może być przeprowadzony zdalnie przez sieć.
Udane wykorzystanie podatności może prowadzić do zdalnego wykonania dowolnego kodu (RCE) na serwerze, a w konsekwencji do pełnego przejęcia kontroli nad systemem, ujawnienia danych oraz naruszenia integralności i dostępności usługi.
Należy zaktualizować Apache HTTP Server do wersji wyższej niż 2.4.51, zgodnie z zaleceniami dostępnymi pod adresem http://httpd.apache.org/security/vulnerabilities_24.html. Jeśli aktualizacja nie jest natychmiast możliwa, zaleca się wyłączenie modułu mod_lua lub ograniczenie dostępu do endpointów obsługiwanych przez skrypty Lua.
Apache HTTP Server w wersjach 2.4.51 i wcześniejszych (z włączonym modułem mod_lua). Podatność dotyczy również dystrybucji Fedora oraz Debian Linux korzystających z tych wersji pakietu.
W chwili publikacji (2021-12-20) zespół Apache httpd nie był świadomy istnienia działającego exploitu, jednak zaznaczył możliwość jego opracowania. W referencjach widnieje późniejszy wpis z Packet Storm Security (2023) dotyczący buffer overflow w Apache 2.4.x, co sugeruje, że zagadnienie pozostawało aktywne.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache HTTP Server
APPApache< 2.4.52Apple macOS
OSApple12.0 – 12.4 (bez)< 10.15.711.0 – 11.6.6 (bez)Apple Mac Os X
OSApple10.15.7Debian
OSDebian10.011.0Fedora Project Fedora
OSFedoraproject343536Netapp Cloud Backup
APPNetappwszystkie wersjeOracle Communications Element Manager
APPOracle≤ 9.0Oracle Communications Operations Monitor
APPOracle4.34.45.0Oracle Communications Session Report Manager
APPOracle≤ 9.0Oracle Communications Session Route Manager
APPOracle≤ 9.0Oracle HTTP Server
APPOracle12.2.1.3.012.2.1.4.0Oracle Instantis Enterprisetrack
APPOracle17.117.217.3Oracle Zfs Storage Appliance Kit
APPOracle8.8Tenable Tenable.sc
APPTenable5.16.0 – 5.20.0 (bez)
Powiązane podatności
Pominięcie uwierzytelniania w Screen Sharing na macOS
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Auth Bypass w Oracle HTTP Server i WebLogic Server Proxy Plug-in (CVSS 10.0)
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu