Plugin regex_remap w Apache Traffic Server zawiera podatność przepełnienia stosu (stack buffer overflow, CWE-121) wynikającą z przetwarzania danych podstawieniowych (substitution input). Podatność o ocenie CVSS 9.2 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu potencjalnie przejęcie kontroli nad procesem serwera.
▸ Pokaż oryginał (EN)
The Apache Traffic Server regex_remap plugin overflows the stack and integers from substitution input. This issue affects Apache Traffic Server: from 8.0.0 through 8.1.9, from 9.0.0 through 9.2.14, from 10.0.0 through 10.1.3. Users are recommended to upgrade to version 9.2.15 or 10.1.4, which fix the issue.
Błąd polega na tym, że plugin regex_remap nie waliduje poprawnie długości danych wejściowych używanych do podstawiania (substitution input) podczas przetwarzania reguł przekierowania opartych na wyrażeniach regularnych. Skutkuje to przepełnieniem bufora na stosie (stack buffer overflow) oraz przepełnieniem liczb całkowitych (integer overflow). Atakujący może dostarczyć specjalnie spreparowane żądanie HTTP, które wywoła podatny kod ścieżki przetwarzania, prowadząc do uszkodzenia pamięci.
Atakujący może spowodować awarię procesu serwera (odmowa usługi) lub — w przypadku pomyślnego wykorzystania błędu — wykonać dowolny kod na serwerze z uprawnieniami procesu Apache Traffic Server (RCE). Poufność, integralność i dostępność systemu są zagrożone w wysokim stopniu.
Należy zaktualizować Apache Traffic Server do wersji 9.2.15 lub 10.1.4, które zawierają poprawkę. Dla gałęzi 8.x brak wskazanej wersji naprawczej — zaleca się migrację do wspieranej gałęzi 9.x lub 10.x. Tymczasowo można rozważyć wyłączenie pluginu regex_remap, jeśli nie jest niezbędny.
Apache Traffic Server w wersjach od 8.0.0 do 8.1.9, od 9.0.0 do 9.2.14 oraz od 10.0.0 do 10.1.3 — wyłącznie w konfiguracjach korzystających z pluginu regex_remap.
Podatność dotyczy wyłącznie instalacji, w których aktywnie używany jest plugin regex_remap. Wektory CVSS wskazują na brak konieczności interakcji użytkownika i brak wymaganych uprawnień, jednak atak wymaga spełnienia dodatkowych warunków (AT:P — wymagane szczególne warunki ataku).
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XApache Traffic Server
APPApache8.0.0 – 8.1.99.0.0 – 9.2.15 (bez)10.0.0 – 10.1.4 (bez)
Powiązane podatności
Apache Traffic Server — crash przez null dereference w obsłudze TLS/SNI
Apache Traffic Server — zapis poza granicami bufora przy parsowaniu nagłówków MIME/HTTP
Apache Traffic Server — request smuggling przez obcinanie nazw nagłówków
Apache Traffic Server — niezweryfikowana wartość zwrotna umożliwia zachowanie podwyższonych uprawnień
Apache Traffic Server — nieprawidłowa walidacja danych wejściowych (HTTP smuggling)