
CVE-2021-26690 сравнение патчей - Apache HTTP mod_session разыменование нулевого указателя
Эта уязвимость представляет собой разыменование нулевого указателя в модуле mod_session Apache. Это вызовет отказ в обслуживании дочерних процессов httpd Apache. С помощью повторяющегося цикла все рабочие процессы Apache будут аварийно завершаться, что приведет к отказу в обслуживании для всех клиентов, подключающихся или подключенных к веб-сайту.
Эта уязвимость была первоначально обнаружена @antonio-morales.
Полные этапы процесса описаны в PDF-файле в этом репозитории.
Если сервер использует опцию SessionCryptoPassphrase через mod_session_crypto, cookie будет зашифрован и закодирован в base64.
<IfModule mod_session.c>
Session On
SessionCookieName session path=/
SessionCryptoPassphrase "YourSecurePassphrase"
SessionMaxAge 1800
</IfModule>
В этом случае пары cookie сессии не могут быть изменены, и отказ в обслуживании не может произойти как таковой.
curl http://$IP:$PORT/ -v -b 'session=expiry=123456789&='