
CVE-2021-26690 diffing delle patch - Apache HTTP mod_session dereferenziamento di puntatore NULL
Questa vulnerabilità è un dereferenziamento di puntatore nullo all'interno del modulo mod_session di Apache. Causerà un denial of service per i processi figli di httpd di Apache. Utilizzando un ciclo ripetitivo, ogni worker di Apache si bloccherà, portando a un denial of service per tutti i client che si connettono o sono connessi al sito web.
Questa vulnerabilità è stata scoperta inizialmente da @antonio-morales.
Per le fasi complete del processo, fare riferimento al PDF in questo repository.
Se il server implementa l'opzione SessionCryptoPassphrase tramite mod_session_crypto, il cookie verrà crittografato e codificato in base64.
<IfModule mod_session.c>
Session On
SessionCookieName session path=/
SessionCryptoPassphrase "YourSecurePassphrase"
SessionMaxAge 1800
</IfModule>
In questo caso, le coppie di cookie di sessione non possono essere manomesse e il denial of service non può verificarsi come descritto.
curl http://$IP:$PORT/ -v -b 'session=expiry=123456789&='