首页 -> 安全研究

安全研究

安全漏洞
Apache HTTP Server LuaAuthzProvider参数处理漏洞

发布日期:2014-10-10
更新日期:2014-10-10

受影响系统:
Apache Group Apache HTTP Server < 2.4.10
Apache Group Apache HTTP Server 2.3.x
描述:
BUGTRAQ  ID: 73040
CVE(CAN) ID: CVE-2014-8109

Apache HTTP Server是Apache软件基金会的一个开放源代码的网页服务器,可以在大多数电脑操作系统中运行。

Apache HTTP Server 2.3.x、2.4.10之前的2.4.x版本中,mod_lua模块的mod_lua.c不支持httpd配置,其中同一个Lua authorization provider在不同的上下文中使用了不同的参数,这可使远程攻击者通过多个Require指令,绕过目标访问限制。

<*来源:Murray McAllister
  
  链接:https://bugzilla.redhat.com/show_bug.cgi?id=1174077
*>

建议:
厂商补丁:

Apache Group
------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

https://issues.apache.org/bugzilla/show_bug.cgi?id=57204
https://github.com/apache/httpd/commit/3f1693d558d0758f829c8b53993f1749ddf6ffcb
https://bugzilla.redhat.com/show_bug.cgi?id=1174077

浏览次数:1584
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障