Apache HTTP Server ‘LD_LIBRARY_PATH’不安全库装载任意代码执行漏洞

漏洞起因
设计错误
危险等级

影响系统
Apache Software Foundation Apache 2.0.x
Apache Software Foundation Apache 2.1.x
Apache Software Foundation Apache 2.2.x
Apache Software Foundation Apache 2.3.x

不受影响系统
Apache Software Foundation Apache 2.4.2

危害
本地攻击者可以利用漏洞以HTTPD服务上下文执行任意代码。

攻击所需条件
攻击者必须访问Apache HTTP Server。

漏洞信息
Apache HTTP Server是一款流行的HTTP服务程序。
由于不安全处理LD_LIBRARY_PATH,可导致在当前工作目录中搜索DSO,攻击者可以利用此漏洞以HTTPD服务上下文执行任意代码。

测试方法

厂商解决方案
Apache Software Foundation Apache 2.4.2已经修复此漏洞,建议用户下载使用:
http://www.apache.org/

漏洞提供者
Stefan Fritsch

评论关闭。