更新日 : 2017/07/25 04:51
CVSS v27.8
CVSS v3-
【Apache HTTPD サーバにサービス運用妨害 (DoS) の脆弱性】
2017年7月25日にApache HTTP Serverの脆弱性情報が公開されました。
対応が必要か検討してください。
企業:Apache Software Foundation
CVSS v3
参考:CVSSの深刻度レベル
https://jvndb.jvn.jp/ja/contents/2011/JVNDB-2011-002172.html
JVN JVNVU#405811
http://jvn.jp/cert/JVNVU405811
JVNTR JVNTR-2011-05
http://jvn.jp/tr/JVNTR-2011-05
CVE CVE-2011-3192
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2011-3192
NVD CVE-2011-3192
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2011-3192
JPCERT-AT JPCERT-AT-2011-0023
https://www.jpcert.or.jp/at/2011/at110023.html
CERT-VN VU#405811
http://www.kb.cert.org/vuls/id/405811
IPA 20110831-apache
http://www.ipa.go.jp/security/ciadr/vul/20110831-apache.html
SECUNIA SA45606
http://secunia.com/advisories/45606
BID 49303
http://www.securityfocus.com/bid/49303
SECTRACK 1025960
http://www.securitytracker.com/id?1025960
OSVDB 74721
http://osvdb.org/74721
CWE-399
https://jvndb.jvn.jp/ja/cwe/CWE-399.html
2017/07/25 04:51:00
最終更新日
2017/07/25 04:51:00
もっと見る >>
対応が必要か検討してください。
脆弱性情報の概要
Apache HTTPD サーバには、サービス運用妨害 (DoS) の脆弱性が存在します。
Apache HTTPD サーバには、Range ヘッダおよび Request-Range ヘッダの処理に問題があり、サービス運用妨害 (DoS) の脆弱性が存在します。
本脆弱性を使用した攻撃が観測されています。
また、"Apache Killer" と呼ばれる攻撃ツールが公開されています。
Apache のアドバイザリには、以下のように記載されています。
"Background and the 2007 report
There are two aspects to this vulnerability. One is new, is Apache specific; and resolved with this server side fix. The other issue is fundamentally a protocol design issue dating back to 2007:
http://seclists.org/bugtraq/2007/Jan/83
The contemporary interpretation of the HTTP protocol (currently) requires a server to return multiple (overlapping) ranges; in the order requested. This means that one can request a very large range (e.g. from byte 0- to the end) 100's of times in a single request.
Being able to do so is an issue for (probably all) webservers and currently subject of an IETF discussion to change the protocol:
http://trac.tools.ietf.org/wg/httpbis/trac/ticket/311
This advisory details a problem with how Apache httpd and its so called internal 'bucket brigades' deal with serving such "valid" request. The problem is that currently such requests internally explode into 100's of large fetches, all of which are kept in memory in an inefficient way. This is being addressed in two ways. By making things more efficient. And by weeding out or simplifying requests deemed too unwieldy."対象製品
製品:Apache HTTP Server企業:Apache Software Foundation
深刻度(CVSS)
CVSS v27.8
-
参考:CVSSの深刻度レベル
スコア | CVSS v2 | CVSS v3 |
9.0~10.0 | 危険 | 緊急 |
7.0~8.9 | 危険 | 重要 |
4.0~6.9 | 警告 | 警告 |
0.1~3.9 | 注意 | 注意 |
0 | 注意 | なし |
リンク情報
JVN JVNDB-2011-002172https://jvndb.jvn.jp/ja/contents/2011/JVNDB-2011-002172.html
JVN JVNVU#405811
http://jvn.jp/cert/JVNVU405811
JVNTR JVNTR-2011-05
http://jvn.jp/tr/JVNTR-2011-05
CVE CVE-2011-3192
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2011-3192
NVD CVE-2011-3192
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2011-3192
JPCERT-AT JPCERT-AT-2011-0023
https://www.jpcert.or.jp/at/2011/at110023.html
CERT-VN VU#405811
http://www.kb.cert.org/vuls/id/405811
IPA 20110831-apache
http://www.ipa.go.jp/security/ciadr/vul/20110831-apache.html
SECUNIA SA45606
http://secunia.com/advisories/45606
BID 49303
http://www.securityfocus.com/bid/49303
SECTRACK 1025960
http://www.securitytracker.com/id?1025960
OSVDB 74721
http://osvdb.org/74721
CWE-399
https://jvndb.jvn.jp/ja/cwe/CWE-399.html
日付情報
登録日2017/07/25 04:51:00
最終更新日
2017/07/25 04:51:00
「Apache HTTP Server」に関する直近の脆弱性情報
更新日 : 2024/03/13 04:49
Apache Software Foundation の Apache HTTP Server 他複数ベンダの製品におけるメモリ使用量を増大される脆弱性
更新日 : 2024/03/04 06:06
APR ライブラリの Solaris pollset 機能におけるサービス運用妨害 (DoS) の脆弱性
更新日 : 2024/03/04 02:17
Apache HTTP Server の HTTP 要求の処理におけるサービス運用妨害 (DoS) の脆弱性
更新日 : 2024/02/28 07:41
Apache HTTP Server および IBM HTTP Server のヘッダ処理における HTTP Request Smuggling の脆弱性
更新日 : 2024/02/27 07:28
Apache HTTP Server の 設定ファイルの解析処理におけるバッファオーバーフローの脆弱性
更新日 : 2024/02/27 05:20
Apache HTTP Server の mod_include モジュールにおけるバッファオーバーフローの脆弱性
更新日 : 2024/02/27 01:40
Apache HTTP Server の mod_proxy_uwsgi における HTTP リクエストスマグリングに関する脆弱性
更新日 : 2024/02/27 01:39
Apache HTTP Server の mod_proxy 構成における HTTP リクエストスマグリングに関する脆弱性
更新日 : 2024/02/26 02:50
Microsoft Windows プラットフォームで動作する Apache HTTP Server のバッチスクリプト処理におけるコマンド実行の脆弱性
更新日 : 2024/02/22 03:40
Apache HTTP Server 2 におけるメモリを読み取られる脆弱性