公開日:2020/08/13 最終更新日:2022/12/13
JVNVU#92184689
Apache HTTP Web Server 2.4 における複数の脆弱性に対するアップデート
The Apache Software Foundation から、Apache HTTP Web Server 2.4 系における複数の脆弱性に対応した Apache HTTP Web Server 2.4.46 が公開されました。
- Apache HTTP Web Server 2.4.20 から 2.4.43 - CVE-2020-9490、CVE-2020-11993
- Apache HTTP Web Server 2.4.32 から 2.4.43 - CVE-2020-11984
- Apache HTTP Web Server 2.4.1 から 2.4.23 - CVE-2020-11985
The Apache Software Foundation から、Apache HTTP Web Server 2.4 系における次の複数の脆弱性に対応した Apache HTTP Web Server 2.4.46 が公開されました。
- Cache-Digest の値を細工された HTTP/2 リクエストを処理することで Push Diary がクラッシュする脆弱性 - CVE-2020-9490
- mod_proxy_uwsgi にバッファオーバーフローの脆弱性 - CVE-2020-11984
- mod_remoteip および mod_rewrite を用いる特定の設定を行って動作させている場合に、ログや PHP スクリプトで参照される IP アドレスが偽装可能な脆弱性 - CVE-2020-11985
- HTTP/2 モジュールで trace/debug が有効な場合、特定の通信に対してログを処理する際にメモリプールに競合が生じる脆弱性 - CVE-2020-11993
詳しくは、開発者が提供する情報をご確認ください。
想定される影響は各脆弱性により異なりますが、次のような影響を受ける可能性があります。
- サービス運用妨害 (DoS) - CVE-2020-9490、CVE-2020-11993
- 任意のコード実行 - CVE-2020-11984
- IP スプーフィング - CVE-2020-11985
アップデートする
開発者が提供する情報をもとに、最新版へアップデートしてください。
ベンダ | リンク |
The Apache Software Foundation | Apache HTTP Server 2.4.46 Released |
Fixed in Apache httpd 2.4.44 |
JPCERT 緊急報告 |
|
JPCERT REPORT |
|
CERT Advisory |
|
CPNI Advisory |
|
TRnotes |
|
CVE |
CVE-2020-9490 |
CVE-2020-11984 |
|
CVE-2020-11985 |
|
CVE-2020-11993 |
|
JVN iPedia |
|
- 2020/08/21
- ジェイティ エンジニアリング株式会社のベンダステータスが更新されました
- 2020/08/24
- 【想定される影響】の情報を修正しました
- 2020/11/17
- 日本電気株式会社のベンダステータスが更新されました
- 2020/12/22
- 日本電気株式会社のベンダステータスが更新されました
- 2022/12/13
- 日本電気株式会社のベンダステータスが更新されました