Apache Traffic Server jest podatny na awaryjne zakończenie działania (crash) spowodowane odwołaniami do wskaźników NULL oraz wiszącymi referencjami w mechanizmach obsługi TLS i SNI. Ze względu na sieciową dostępność bez uwierzytelnienia podatność stanowi poważne zagrożenie dla dostępności usług.
▸ Pokaż oryginał (EN)
Apache Traffic Server can crash from null dereferences and dangling references in TLS and SNI handling. This issue affects Apache Traffic Server: from 8.0.0 through 8.1.9, from 9.0.0 through 9.2.14, from 10.0.0 through 10.1.3. Users are recommended to upgrade to version 9.2.15 or 10.1.4, which fix the issue.
Podatność (CWE-476 — NULL Pointer Dereference) polega na tym, że podczas przetwarzania połączeń TLS oraz wskazań nazwy serwera (SNI) serwer Apache Traffic Server może odwołać się do niezainicjowanego lub już zwolnionego wskaźnika. Skutkuje to niekontrolowanym zakończeniem procesu. Atakujący zdalny, bez konieczności uwierzytelnienia, może wywołać ten stan poprzez odpowiednio spreparowane żądanie sieciowe.
Atakujący może doprowadzić do awarii (crash) serwera Apache Traffic Server, powodując niedostępność usługi proxy/cache. W zależności od konfiguracji środowiska może to skutkować przerwaniem ruchu sieciowego obsługiwanego przez serwer.
Należy zaktualizować Apache Traffic Server do wersji 9.2.15 lub 10.1.4, które eliminują opisaną podatność. Wersje z gałęzi 8.x nie mają wskazanej poprawionej wersji — zaleca się migrację do wspieranej gałęzi 9.x lub 10.x.
Apache Traffic Server w wersjach: od 8.0.0 do 8.1.9, od 9.0.0 do 9.2.14, od 10.0.0 do 10.1.3.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XApache Traffic Server
APPApache8.0.0 – 8.1.99.0.0 – 9.2.15 (bez)10.0.0 – 10.1.4 (bez)
Powiązane podatności
Apache Traffic Server: przepełnienie stosu w pluginie regex_remap
Apache Traffic Server — zapis poza granicami bufora przy parsowaniu nagłówków MIME/HTTP
Apache Traffic Server — request smuggling przez obcinanie nazw nagłówków
Apache Traffic Server — niezweryfikowana wartość zwrotna umożliwia zachowanie podwyższonych uprawnień
Apache Traffic Server — nieprawidłowa walidacja danych wejściowych (HTTP smuggling)