
CVE-2021-26690 مقارنة التصحيحات - Apache HTTP mod_session إلغاء مرجع المؤشر الفارغ
هذه الثغرة هي إلغاء مرجعية مؤشر فارغ (NULL pointer dereference) داخل وحدة mod_session الخاصة بـ Apache. سيؤدي ذلك إلى رفض الخدمة (Denial of Service) لعمليات الأطفال (child processes) لخادم httpd الخاص بـ Apache. باستخدام حلقة تكرارية، سيتعطل كل عامل (worker) من Apache، مما يؤدي إلى رفض الخدمة لجميع العملاء الذين يتصلون أو متصلون بالموقع.
تم اكتشاف هذه الثغرة في البداية بواسطة @antonio-morales.
للمراحل الكاملة للعملية، راجع ملف PDF في هذا المستودع.
إذا قام الخادم بتطبيق خيار SessionCryptoPassphrase عبر mod_session_crypto، فسيتم تشفير ملف تعريف الارتباط (cookie) وتشفيره بـ base64.
<IfModule mod_session.c>
Session On
SessionCookieName session path=/
SessionCryptoPassphrase "YourSecurePassphrase"
SessionMaxAge 1800
</IfModule>
في هذه الحالة، لا يمكن العبث بأزواج ملفات تعريف الارتباط للجلسة، ولا يمكن حدوث رفض الخدمة كما هو.
curl http://$IP:$PORT/ -v -b 'session=expiry=123456789&='