Apache HTTP Server LuaAuthzProvider参数处理漏洞
发表日期:2015-03-19 13:38:18
Apache HTTP Server LuaAuthzProvider参数处理漏洞
CVE-ID:CVE-2014-8109
发布日期:2014-10-10
更新日期:2014-10-10
受影响系统:
Apache Group Apache HTTP Server < 2.4.10
Apache Group Apache HTTP Server 2.3.x
详细信息:
Apache HTTP Server是Apache软件基金会的一个开放源代码的网页服务器,可以在大多数电脑操作系统中运行。
Apache HTTP Server 2.3.x、2.4.10之前的2.4.x版本中,mod_lua模块的mod_lua.c不支持httpd配置,其中同一个Lua authorization provider在不同的上下文中使用了不同的参数,这可使远程攻击者通过多个Require指令,绕过目标访问限制。
来源:
Murray McAllister
参考信息:
https://bugzilla.redhat.com/show_bug.cgi?id=1174077
解决办法:
厂商补丁:
Apache Group
------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://issues.apache.org/bugzilla/show_bug.cgi?id=57204
https://github.com/apache/httpd/commit/3f1693d558d0758f829c8b53993f1749ddf6ffcb
https://bugzilla.redhat.com/show_bug.cgi?id=1174077