2016年12月5日(当地时间),seclists.org网站发布了一条关于Apache网页服务器拒绝服务漏洞的消息,漏洞编号为CVE-2016-8740。
漏洞详情如下:
漏洞编号:CVE-2016-8740
漏洞描述:
该漏洞存在于mod_http2模块中,这是从Apache HTTPD 2.4.17版本开始引入的关于HTTP/2协议的模块。然而该模块在默认情况下不被编译,且默认不启用,该漏洞只影响使用HTTP/2协议的用户。在使用HTTP/2协议的服务器上,攻击者可以通过发送精心构造的请求,导致服务器内存耗尽,造成拒绝服务。
mod_http2模块在默认条件下不编译和启用。
漏洞危害:
黑客通过利用漏洞可以实现远程命令执行,严重情况下可能会导致业务中断。
漏洞利用条件:
可以实现远程利用。
漏洞影响范围:
Apache HTTPD 2.4.17-2.4.23
漏洞测试方案:
暂无
漏洞修复建议(或缓解措施):
1.紧急措施:
禁用http2.0协议
2.
推荐方案:
目前只有2.4.23 版本开发了补丁,将在下一个版本发布时包含在内。
参考信息:
[1].
http://seclists.org/oss-sec/2016/q4/595