CVE-2021-44790
严重已发布
Apache HTTP Server 2.4.51 及更早版本中 mod_lua 解析 multipart 内容时可能存在缓冲区溢出
- 已发布
- 2021年12月20日
- 已更新
- 2024年8月4日
- 分配 CNA
- apache
- 观察到的证据
- 2023年4月1日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H96.8%
高 · 未来 30 天
- 百分位
- 99.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
精心构造的请求体可能导致 mod_lua 的 multipart 解析器(从 Lua 脚本调用 r:parsebody() 时)发生缓冲区溢出。Apache httpd 团队目前尚不知晓针对该漏洞的利用方式,不过仍有可能构造出此类利用。此问题影响 Apache HTTP Server 2.4.51 及更早版本。
来源
4Apache HTTP Server 2.4.x mod_lua 缓冲区溢出(CVE-2021-44790)- 高级利用框架,具备指纹识别、多阶段扫描、插件架构、专业报告、截图捕获、SQLite 数据库以及 95% 以上置信度检测。作者:Sudeepa Wanigarathna。
CVE-2021-44790 的实验
基于 Docker 的 Apache mod_lua 实验环境,附带一个 Python PoC,用于复现 CVE-2021-44790 multipart 边界缓冲区溢出漏洞,供本地防御测试与研究使用。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。