
CVE-2021-26690 Patch-Diffing - Apache HTTP mod_session NULL-Pointer-Dereferenzierung
Diese Schwachstelle ist eine NULL-Pointer-Dereferenzierung im Apache-Modul mod_session. Sie führt zu einem Denial-of-Service für die Kindprozesse von Apache httpd. Durch eine wiederholte Schleife stürzen alle Apache-Worker ab, was zu einem Denial-of-Service für alle Clients führt, die sich mit der Website verbinden oder verbunden sind.
Diese Schwachstelle wurde ursprünglich von @antonio-morales entdeckt.
Für die vollständigen Phasen des Prozesses siehe das PDF in diesem Repository.
Wenn der Server die Option SessionCryptoPassphrase über mod_session_crypto implementiert, wird das Cookie verschlüsselt und base64-kodiert.
<IfModule mod_session.c>
Session On
SessionCookieName session path=/
SessionCryptoPassphrase "YourSecurePassphrase"
SessionMaxAge 1800
</IfModule>
In diesem Fall können die Session-Cookie-Paare nicht manipuliert werden, und der Denial-of-Service kann nicht wie beschrieben auftreten.
curl http://$IP:$PORT/ -v -b 'session=expiry=123456789&='