开发者社区> 问答> 正文

【漏洞公告】Apache HTTPD DoS 0Day漏洞(CVE-2016-8740)



2016年12月5日(当地时间),seclists.org网站发布了一条关于Apache网页服务器拒绝服务漏洞的消息,漏洞编号为CVE-2016-8740。
漏洞详情如下:

                        

漏洞编号:CVE-2016-8740


漏洞描述:
该漏洞存在于mod_http2模块中,这是从Apache HTTPD 2.4.17版本开始引入的关于HTTP/2协议的模块。然而该模块在默认情况下不被编译,且默认不启用,该漏洞只影响使用HTTP/2协议的用户。在使用HTTP/2协议的服务器上,攻击者可以通过发送精心构造的请求,导致服务器内存耗尽,造成拒绝服务。
mod_http2模块在默认条件下不编译和启用。


漏洞危害:
黑客通过利用漏洞可以实现远程命令执行,严重情况下可能会导致业务中断。


漏洞利用条件:
可以实现远程利用。


漏洞影响范围:
Apache HTTPD 2.4.17-2.4.23


漏洞测试方案:
暂无


漏洞修复建议(或缓解措施):
1.紧急措施:
禁用http2.0协议
2. 推荐方案
目前只有2.4.23 版本开发了补丁,将在下一个版本发布时包含在内。


参考信息:

[1]. http://seclists.org/oss-sec/2016/q4/595

















展开
收起
正禾 2016-12-06 16:39:57 5023 0
0 条回答
写回答
取消 提交回答
问答排行榜
最热
最新

相关电子书

更多
Apache Flink技术进阶 立即下载
Apache Spark: Cloud and On-Prem 立即下载
Hybrid Cloud and Apache Spark 立即下载

相关镜像