Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die Apache Foundation hat kritische Patches für den HTTP-Server veröffentlicht, nachdem sie eine ernsthafte Schwachstelle für das HTTP / 2-Management gefunden hat, die zu einer Denial of Service und unter bestimmten Bedingungen bei der Remotecode-Ausführung führen kann. Die korrigierte Version ist Apache HTTP Server 2.4.67 und die unmittelbare Empfehlung für Manager ist es, die betroffenen Körper, die noch 2.4.66 oder früher implementieren, so schnell wie möglich zu aktualisieren.
Das Problem wird in der mod _ http2 Flow Cleaning Logik gesetzt und ist ein klassischer Fall von Doppelspeicher-Release, die von einer Sequenz von HTTP / 2 Zeilen, die von einem Client gesendet werden, abgeschossen werden kann. In der Praxis bedeutet dies, dass ein entfernter Angreifer dazu führen kann, dass ein Arbeiter mit einigen gut ausgebildeten Paketen blockieren kann; denial of service ist trivial zu spielen in Standard-Einstellungen. Der Pfad zur Remote-Code-Ausführung (CERs) erfordert zusätzliche Bedingungen - eine mmap-Speicherzuweisung in APR und eine Schrittkette, um die freigegebene Richtung wiederverwenden - aber Forscher haben gezeigt, dass es im Labor unter gemeinsamen Debian-Einstellungen und im offiziellen httpd Docker-Bild lebensfähig ist.

Dass die Ausbeutung von CERs von der mmap abhängt und Elemente wie das "Scoreboard" des Servers einige Plattformen attraktiver macht: In Debian und in Dockers offiziellem Bild erleichtert das Standardverhalten den Fluss der Explosion. Die Multi-Thread-Konfigurationen mit mod _ http2 aktiviert sind am meisten exponiert; der Prefork MPM leidet nicht an diesem Ausfall so kann ein vorübergehender Wechsel auf Prefork eine teilweise Minderung in Umgebungen sein, wo es nicht möglich ist, sofort zu parken.
Neben dem Patch sind die sofortigen Minderungsmaßnahmen zu berücksichtigen: Aktualisierung auf 2.4.67 auf allen exponierten Servern, deaktivieren Sie mod _ http2, wenn nicht unbedingt erforderlich, und überprüfen Sie, ob die APR die mmap verwendet (eine Rekombination von APR ohne mmap reduziert das Betriebssystemfenster). Für Container-Umgebungen, stellen Sie sicher, Bilder auf der Grundlage der korrigierten Version des Servers neu zu erstellen und zu implementieren und sicherzustellen, dass die Produktionsbilder nicht weiterhin die verletzliche Version verwenden.

Betreiber und Sicherheitsausrüstungen sollten klare Missbrauchsindikatoren überwachen: Verbindungsmuster, die den Wiedereinstieg von wiederholten Arbeitnehmern, Kern-Hirnumps oder ungewöhnliche Einträge in httpd-Fehlerdatensätzen verursachen. Implementieren Sie Geschwindigkeitslimits auf der Ebene der Rocker oder Firewall, oder zwingen Sie HTTP / 2 Kündigung in einem gepatchte TLS-Proxy / Terminator, kann gezielte Angriffe enthalten, während das vollständige Park-Update angewendet wird.
Die Schwachstelle wurde von unabhängigen Forschern gemeldet und ihr CVSS-Rating (8.8 nach dem Bericht) unterstreicht seine Auswirkungen. Obwohl der Weg zu CERs zusätzliche technische Bedingungen und einen gewissen Grad "Spray" und Informationsleckung erfordert, sind die Denial von Service-Angriffen einfach und ausreichend, um die Priorität im Parken zu rechtfertigen. Weitere technische Details und die offizielle Liste der Korrekturen finden Sie auf der Apache HTTP Server Sicherheitsseite und mod _ http2 Dokumentation. https: / / httpd.apache.org / Sicherheit / Sicherheitslücken _ 24.html und https: / / httpd.apache.org / docs / 2.4 / mod / mod _ http2.html.
Kurz gesagt: Wenden Sie die Version 2.4.67 so schnell wie möglich an, priorisieren Sie Debian-basierte öffentliche Server und Container oder das offizielle Bild von httpd, betrachten Sie temporäre Minderungen wie Deabling mod _ http2 oder wechseln Sie auf Prefork, wenn Sie nicht sofort parken können, und erhöhen Sie die Überwachung von abnormalen Stabilitäts- und Verkehrsereignissen auf Ihrer HTTP / 2 Front.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...