CVE-2014-0226
Une condition de concurrence dans le module mod_status du serveur Apache HTTP antérieur à la version 2.4.10 permet à des attaquants distants de provoquer un...
- Publié
- 20 juil. 2014
- Mise à jour
- 6 août 2024
- Attribution de CNA
- redhat
- Preuve observée
- 21 juil. 2014
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:PÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une condition de concurrence dans le module mod_status du serveur Apache HTTP antérieur à la version 2.4.10 permet à des attaquants distants de provoquer un déni de service (débordement de mémoire tampon basé sur le tas), ou éventuellement d'obtenir des informations d'identification sensibles ou d'exécuter du code arbitraire, via une requête spécialement conçue qui déclenche une gestion incorrecte du scoreboard au sein de la fonction status_handler de modules/generators/mod_status.c et de la fonction lua_ap_scoreboard_worker de modules/lua/lua_request.c.
Sources
2Exploit de preuve de concept pour CVE-2014-0226, ciblant une vulnérabilité de type homme du milieu dans mod_ssl du serveur HTTP Apache pour démontrer des attaques de rétrogradation de session SSL/TLS.
Marek Kroemeke · linux · 21 juil. 2014
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.