Amazon Linux AMI:httpd (ALAS-2017-851)

high Nessus Plugin ID 101004

概要

遠端 Amazon Linux AMI 主機缺少安全性更新。

說明

Apache HTTP 要求剖析空白缺陷

據發現,httpd 中的 HTTP 剖析器會以錯誤的方式允許 HTTP 通訊協定規格不允許以未編碼形式顯示在 HTTP 要求標頭的特定字元。若 httpd 與用不同方式解譯這些字元的 proxy 或後端伺服器搭配使用,遠端攻擊者就可利用此缺陷將資料注入 HTTP 回應,進而導致 proxy 快取破壞。(CVE-2016-8743)

解決方案

執行「yum update httpd」以更新系統。

另請參閱

https://alas.aws.amazon.com/ALAS-2017-851.html

Plugin 詳細資訊

嚴重性: High

ID: 101004

檔案名稱: ala_ALAS-2017-851.nasl

版本: 3.4

類型: local

代理程式: unix

已發布: 2017/6/23

已更新: 2018/4/18

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 4.4

CVSS v2

風險因素: Medium

基本分數: 5

媒介: CVSS2#AV:N/AC:L/Au:N/C:N/I:P/A:N

CVSS v3

風險因素: High

基本分數: 7.5

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

弱點資訊

CPE: p-cpe:/a:amazon:linux:httpd, p-cpe:/a:amazon:linux:httpd-debuginfo, p-cpe:/a:amazon:linux:httpd-devel, p-cpe:/a:amazon:linux:httpd-manual, p-cpe:/a:amazon:linux:httpd-tools, p-cpe:/a:amazon:linux:mod_ssl, cpe:/o:amazon:linux

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

修補程式發佈日期: 2017/6/22

參考資訊

CVE: CVE-2016-8743

ALAS: 2017-851