CVE-2014-0226
Apache HTTP Server 2.4.10 से पहले के संस्करणों में mod_status मॉड्यूल में रेस कंडीशन (race condition) दूरस्थ हमलावरों को विकृत अनुरोध (crafted request) के माध्यम से सेवा से वंचित करने (denial of...
- प्रकाशित
- 20 जुल॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 21 जुल॰ 2014
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:P/A:Pउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache HTTP Server 2.4.10 से पहले के संस्करणों में mod_status मॉड्यूल में रेस कंडीशन (race condition) दूरस्थ हमलावरों को विकृत अनुरोध (crafted request) के माध्यम से सेवा से वंचित करने (denial of service — heap-based buffer overflow), या संभवतः संवेदनशील क्रेडेंशियल जानकारी प्राप्त करने या मनमाना कोड निष्पादित करने की अनुमति देता है। यह अनुरोध modules/generators/mod_status.c में status_handler फ़ंक्शन तथा modules/lua/lua_request.c में lua_ap_scoreboard_worker फ़ंक्शन के भीतर अनुचित स्कोरबोर्ड हैंडलिंग (improper scoreboard handling) को ट्रिगर करता है।
स्रोत
2CVE-2014-0226 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Apache HTTP सर्वर के mod_ssl में एक मैन-इन-द-मिडिल भेद्यता को लक्षित करता है ताकि SSL/TLS सत्र डाउनग्रेड हमलों का प्रदर्शन किया जा सके।
Marek Kroemeke · linux · 21 जुल॰ 2014
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।