Amazon Linux AMI:httpd24 (ALAS-2024-1944)

critical Nessus Plugin ID 204746

概要

遠端 Amazon Linux AMI 主機缺少安全性更新。

說明

遠端主機上安裝的 httpd24 版本早於 2.4.61-1.103。因此,會受到 ALAS-2024-1944 公告中所提及的多個弱點影響。

Apache HTTP Server 2.4.59 和更舊版本的 mod_rewrite 中存在替換編碼問題。此弱點允許攻擊者在設定允許的目錄中執行指令碼,但這些目錄無法直接透過任何 URL 或來源指令碼泄露方式存取,這些指令碼原本僅設計為以 CGI 方式執行。

建議使用者升級至已修正此問題 2.4.60 版。

除非指定重寫標記 UnsafeAllow3F,否則以不安全的方式擷取和替代的某些 RewriteRules 現在會失敗。(CVE-2024-38474)

在 Apache HTTP Server 2.4.59 和更舊版本中,mod_rewrite 中存在輸出不當逸出問題。此弱點會讓攻擊者將 URL 對應至允許伺服器提供服務但任何 URL 無法刻意/直接存取的檔案系統位置,進而導致程式碼執行或來源程式碼洩漏。

伺服器內容中使用反向參照或變數做為第一個取代區段的取代作業會受到影響。部分不安全的 RewiteRules 會因此變更而損毀,且攻擊者可使用重寫標記 UnsafePrefixStat 來選擇在確保適當限制取代作業後重新加入。
(CVE-2024-38475)

Apache HTTP Server 2.4.59 和更舊版本的核心容易受到資訊洩漏、SSRF 或本機指令碼執行弱點的影響,攻擊者可透過具有惡意或可遭惡意利用的回應標頭的後端應用程式發動攻擊。

建議使用者升級至已修正此問題 2.4.60 版。(CVE-2024-38476)

Apache HTTP Server 2.4.59 和更舊版本的 mod_proxy 中存在 NULL 指標解除參照問題。此弱點可讓攻擊者透過惡意要求造成伺服器當機。建議使用者升級至已經修復此問題的 2.4.60 版本。(CVE-2024-38477)

Tenable 已直接從所測試產品的安全公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

執行「yum update httpd24」以更新系統。

另請參閱

https://alas.aws.amazon.com/ALAS-2024-1944.html

https://alas.aws.amazon.com/cve/html/CVE-2024-38474.html

https://alas.aws.amazon.com/cve/html/CVE-2024-38475.html

https://alas.aws.amazon.com/cve/html/CVE-2024-38476.html

https://alas.aws.amazon.com/cve/html/CVE-2024-38477.html

https://alas.aws.amazon.com/faqs.html

Plugin 詳細資訊

嚴重性: Critical

ID: 204746

檔案名稱: ala_ALAS-2024-1944.nasl

版本: 1.3

類型: local

代理程式: unix

已發布: 2024/7/25

已更新: 2024/8/22

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 7.8

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2024-38476

CVSS v3

風險因素: Critical

基本分數: 9.8

時間分數: 8.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:P/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:amazon:linux:mod24_md, p-cpe:/a:amazon:linux:mod24_ssl, p-cpe:/a:amazon:linux:httpd24-devel, p-cpe:/a:amazon:linux:httpd24-debuginfo, p-cpe:/a:amazon:linux:mod24_ldap, p-cpe:/a:amazon:linux:mod24_proxy_html, p-cpe:/a:amazon:linux:httpd24-tools, p-cpe:/a:amazon:linux:mod24_session, p-cpe:/a:amazon:linux:httpd24-manual, p-cpe:/a:amazon:linux:httpd24, cpe:/o:amazon:linux

必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2024/7/17

弱點發布日期: 2024/7/1

參考資訊

CVE: CVE-2024-38474, CVE-2024-38475, CVE-2024-38476, CVE-2024-38477