MiracleLinux 7httpd-2.4.6-99.1.0.2.el7.AXS7 (AXSA:2024-8700:04)

critical Nessus Plugin ID 293077

概要

遠端 MiracleLinux 主機缺少一個或多個安全性更新。

說明

遠端 MiracleLinux 7 主機已安裝受到多個弱點影響的套件如 AXSA:2024-8700:04 公告中所提及。

* CVE-2024-38474mod_rewrite反向參照中有編碼問號的伺服器弱點
* CVE-2024-38475mod_rewrite第一個替代區段符合檔案系統路徑時mod_rewrite 中的伺服器弱點
* CVE-2024-38477mod_proxy惡意要求導致 mod_proxy 中發生拒絕服務而損毀
* CVE-2024-38476http伺服器使用可遭惡意利用的/惡意的後端應用程式輸出透過內部重新導向執行本機處置程式
* CVE-2024-39573mod_rewriteProxy 處置程式替換 CVE
CVE-2024-38474 在 Apache HTTP Server 2.4.59 和更舊版本中mod_rewrite 的替換編碼問題允許攻擊者在組態允許但無法由任何 URL 直接存取的目錄中執行指令碼或僅做為 CGI 執行的指令碼來源洩漏。建議使用者升級至已修正此問題 2.4.60 版。除非指定重寫標記 UnsafeAllow3F,否則以不安全的方式擷取和替代的某些 RewriteRules 現在會失敗。
CVE-2024-38475 在 Apache HTTP Server 2.4.59 和更舊版本中mod_rewrite 的輸出不當逸出允許攻擊者將 URL 對應至允許伺服器提供服務但任何 URL 不得刻意/直接存取的檔案系統位置進而導致程式碼執行或原始程式碼洩漏。
伺服器內容中使用反向參照或變數做為第一個取代區段的取代作業會受到影響。部分不安全的 RewiteRules 會因此變更而損毀,且攻擊者可使用重寫標記 UnsafePrefixStat 來選擇在確保適當限制取代作業後重新加入。
CVE-2024-38476 Apache HTTP Server 2.4.59 和更舊版本的核心中存有弱點容易發生資訊洩漏、SSRF 或透過其回應標頭是惡意或可惡意利用的後端應用程式執行本機指令碼。建議使用者升級至已修正此問題 2.4.60 版。
CVE-2024-38477 在 Apache HTTP Server 2.4.59 和更舊版本中mod_proxy 存在的 null 指標解除參照允許攻擊者透過惡意要求使伺服器當機。建議使用者升級至已修正此問題 2.4.60 版。
CVE-2024-39573 在 Apache HTTP Server 2.4.59 和更舊版本中mod_rewrite 的潛在 SSRF 允許攻擊者造成不安全的 RewriteRules 意外設定 URL 並由 mod_proxy 處理。建議使用者升級至已修正此問題 2.4.60 版。

Tenable 已直接從 MiracleLinux 安全性公告擷取前置描述區塊。

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://tsn.miraclelinux.com/en/node/19884

Plugin 詳細資訊

嚴重性: Critical

ID: 293077

檔案名稱: miracle_linux_AXSA-2024-8700.nasl

版本: 1.1

類型: local

已發布: 2026/1/20

已更新: 2026/1/20

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 6.7

Vendor

Vendor Severity: High

CVSS v2

風險因素: Critical

基本分數: 10

時間性分數: 8.3

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2024-38476

CVSS v3

風險因素: Critical

基本分數: 9.8

時間性分數: 9.1

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:F/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:miracle:linux:httpd-tools, p-cpe:/a:miracle:linux:httpd-manual, p-cpe:/a:miracle:linux:mod_session, p-cpe:/a:miracle:linux:httpd, cpe:/o:miracle:linux:7, p-cpe:/a:miracle:linux:httpd-devel, p-cpe:/a:miracle:linux:mod_ssl

必要的 KB 項目: Host/local_checks_enabled, Host/cpu, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list

可被惡意程式利用: true

可輕鬆利用: Exploits are available

修補程式發佈日期: 2024/8/26

弱點發布日期: 2024/7/1

CISA 已知遭惡意利用弱點到期日: 2025/5/22

參考資訊

CVE: CVE-2024-38474, CVE-2024-38475, CVE-2024-38476, CVE-2024-38477, CVE-2024-39573