当前位置: 首页 > 服务与支持 > 产品升级公告 > 安全漏洞公告

服务与支持Support

Apache HTTP Server LuaAuthzProvider参数处理漏洞

     发表日期:2015-03-19 13:38:18

Apache HTTP Server LuaAuthzProvider参数处理漏洞
CVE-ID:CVE-2014-8109
发布日期:2014-10-10
更新日期:2014-10-10
受影响系统:
Apache Group Apache HTTP Server < 2.4.10
Apache Group Apache HTTP Server 2.3.x
详细信息:
 
Apache HTTP Server是Apache软件基金会的一个开放源代码的网页服务器,可以在大多数电脑操作系统中运行。
 
 
 
Apache HTTP Server 2.3.x、2.4.10之前的2.4.x版本中,mod_lua模块的mod_lua.c不支持httpd配置,其中同一个Lua authorization provider在不同的上下文中使用了不同的参数,这可使远程攻击者通过多个Require指令,绕过目标访问限制。
 
 
来源:
Murray McAllister
参考信息:
https://bugzilla.redhat.com/show_bug.cgi?id=1174077
解决办法:
厂商补丁:
 
Apache Group
------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
 
 
 
https://issues.apache.org/bugzilla/show_bug.cgi?id=57204
 
https://github.com/apache/httpd/commit/3f1693d558d0758f829c8b53993f1749ddf6ffcb
 
https://bugzilla.redhat.com/show_bug.cgi?id=1174077