2020-1744: Apache HTTP Server (httpd), mod_http2: Mehrere Schwachstellen ermöglichen u. a. verschiedene Denial-of-Service-Angriffe
Historie:
- Version 1 (2020-08-07 18:21)
- Neues Advisory
- Version 2 (2020-08-10 11:08)
- Der Hersteller hat die Ungereimtheiten bezüglich der durch die Schwachstellen betroffenen Versionen auf der eigenen Webseite bereinigt und gibt jetzt an, dass alle Schwachstellen Apache httpd bis inklusive 2.4.43 betreffen. Als Sicherheitsupdate wird Apache httpd 2.4.46 angeboten. Die Versionen 2.4.44 und 2.4.45 sind nie veröffentlicht worden.
- Version 3 (2020-08-18 10:04)
- Für Fedora 31 und 32 stehen Sicherheitsupdates für 'mod_http2' auf Version 1.15.14 im Status 'testing' bereit, um die Schwachstellen CVE-2020-11993 und CVE-2020-9490 zu beheben.
- Version 4 (2020-08-26 09:59)
- Für SUSE Linux Enterprise Module for Server Applications 15 SP2 und SUSE Linux Enterprise Module for Basesystem 15 SP2 stehen Sicherheitsupdates für 'apache2' bereit, um die drei Schwachstellen und einen weiteren, nicht sicherheitsrelevanten Fehler zu beheben.
- Version 5 (2020-08-27 12:21)
- Für die SUSE Linux Enterprise Produkte Server for SAP 15, Server 15 LTSS, Module for Server Applications 15 SP1 sowie High Performance Computing 15 LTSS und 15 ESPOS stehen Sicherheitsupdates für 'apache2' bereit, um die drei Schwachstellen zu beheben.
- Version 6 (2020-08-31 10:30)
- Für openSUSE Leap 15.1 und 15.2 stehen Sicherheitsupdates für 'apache2' zur Behebung der Schwachstellen bereit.
Betroffene Software
Server
Betroffene Plattformen
HP
IBM
Apple
Linux
Microsoft
Oracle
UNIX
Beschreibung:
Ein entfernter Angreifer kann verschiedene Denial-of-Service (DoS)-Angriffe durchführen, Informationen ausspähen und möglicherweise beliebigen Programmcode ausführen.
Die Apache Software Foundation stellt das offizielle Release 2.4.44 zur Behebung der Schwachstellen bereit.
Es ist unklar, ob mit dem Update auf Version 2.4.44 die Schwachstelle CVE-2020-11984 behoben wird. Als Workaround kann das Modul 'mod_proxy_uwsgi' deaktiviert werden.
Schwachstellen:
CVE-2020-11984
Schwachstelle in Apache HTTP Server ermöglicht u. a. Ausspähen von InformationenCVE-2020-11993
Schwachstelle in Apache HTTP Server ermöglicht Denial-of-Service-AngriffCVE-2020-9490
Schwachstelle in Apache HTTP Server ermöglicht Denial-of-Service-Angriff
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.