更新日 : 2017/07/25 04:51
CVSS v27.8 CVSS v3-
【Apache HTTPD サーバにサービス運用妨害 (DoS) の脆弱性】
2017年7月25日Apache HTTP Server脆弱性情報が公開されました。
対応が必要か検討してください。
脆弱性情報の概要
Apache HTTPD サーバには、サービス運用妨害 (DoS) の脆弱性が存在します。 Apache HTTPD サーバには、Range ヘッダおよび Request-Range ヘッダの処理に問題があり、サービス運用妨害 (DoS) の脆弱性が存在します。 本脆弱性を使用した攻撃が観測されています。 また、"Apache Killer" と呼ばれる攻撃ツールが公開されています。 Apache のアドバイザリには、以下のように記載されています。 "Background and the 2007 report There are two aspects to this vulnerability. One is new, is Apache specific; and resolved with this server side fix. The other issue is fundamentally a protocol design issue dating back to 2007: http://seclists.org/bugtraq/2007/Jan/83 The contemporary interpretation of the HTTP protocol (currently) requires a server to return multiple (overlapping) ranges; in the order requested. This means that one can request a very large range (e.g. from byte 0- to the end) 100's of times in a single request. Being able to do so is an issue for (probably all) webservers and currently subject of an IETF discussion to change the protocol: http://trac.tools.ietf.org/wg/httpbis/trac/ticket/311 This advisory details a problem with how Apache httpd and its so called internal 'bucket brigades' deal with serving such "valid" request. The problem is that currently such requests internally explode into 100's of large fetches, all of which are kept in memory in an inefficient way. This is being addressed in two ways. By making things more efficient. And by weeding out or simplifying requests deemed too unwieldy."
対象製品
製品:Apache HTTP Server
企業:Apache Software Foundation
深刻度(CVSS)
CVSS v2
7.8
CVSS v3
-

参考:CVSSの深刻度レベル
スコアCVSS v2CVSS v3
9.0~10.0危険緊急
7.0~8.9危険重要
4.0~6.9警告警告
0.1~3.9注意注意
0注意なし
リンク情報
JVN JVNDB-2011-002172
https://jvndb.jvn.jp/ja/contents/2011/JVNDB-2011-002172.html
JVN JVNVU#405811
http://jvn.jp/cert/JVNVU405811
JVNTR JVNTR-2011-05
http://jvn.jp/tr/JVNTR-2011-05
CVE CVE-2011-3192
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2011-3192
NVD CVE-2011-3192
http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2011-3192
JPCERT-AT JPCERT-AT-2011-0023
https://www.jpcert.or.jp/at/2011/at110023.html
CERT-VN VU#405811
http://www.kb.cert.org/vuls/id/405811
IPA 20110831-apache
http://www.ipa.go.jp/security/ciadr/vul/20110831-apache.html
SECUNIA SA45606
http://secunia.com/advisories/45606
BID 49303
http://www.securityfocus.com/bid/49303
SECTRACK 1025960
http://www.securitytracker.com/id?1025960
OSVDB 74721
http://osvdb.org/74721
CWE-399
https://jvndb.jvn.jp/ja/cwe/CWE-399.html
日付情報
登録日
2017/07/25 04:51:00
最終更新日
2017/07/25 04:51:00
「Apache HTTP Server」に関する直近の脆弱性情報
もっと見る >>