آسیبپذیری بحرانی در Apache HTTP Server
آسیب پذیری آپاچی سرور که به تازگی کشف گردید باعث افشای اطلاعات حساس، افزودن/ تغییر دادهها و یا حمله انکار سرویس (DoS) خواهد شد.
سرویس امنیت اطلاعات – یک آسیبپذیری با شناسه CVE-2021-44790 و شدت بحرانی (9.8) در Apache HTTP Server کشف شد است که بهرهبرداری موفقیتآمیز از آن میتواند منجر به افشای اطلاعات حساس، افزودن/ تغییر دادهها و یا حمله انکار سرویس (DoS) شود.
جزئیات آسیبپذیری
این آسیبپذیری مربوط به سرریز بافر هنگام تجزیه محتوای چندبخشی در mod_lua از Apache HTTP Server نسخه 2.4.51 و قبلتر میباشد.
آسیبپذیری مذکور دارای بردار حمله CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H میباشد؛ یعنی بهرهبرداری از آن از طریق شبکه خارجی و از راه دور امکانپذیر است (AV:N) و سوءاستفاده از آن نیز نیازمند هیچ پیشزمینهای نبوده و بهراحتی قابل تکرار است و چندان به شرایط خاصی نیاز نیست(AC:L).
برای انجام حمله به هیچ حساب کاربری با سطح دسترسی خاصی نیاز نیست (PR:N) و به تعامل با کاربر نیاز ندارد (UI:N). سوءاستفاده از این آسیبپذیری بر منابع مدیریتشده توسط سایر مراجع امنیتی تأثیر نمیگذارد (S:U) و با سوءاستفاده از آن، هر سه ضلع امنیت به میزان بسیار زیادی تحتتأثیر قرار میگیرند (C:H و I:H و A:N).
محصولات تحتتأثیر
نسخه 2.4.51 و قبلتر Apache HTTP Server تحتتأثیر این آسیبپذیری قرار دارند:
1. پکیج app-admin/apache-tools
2. پکیجwww-servers/apache
توصیههای امنیتی
آسیبپذیری مذکور در نسخه 2.4.52 و نسخههای بعدتر Apache HTTP Serverرفع شده است و به کاربران توصیه میشود در اسرع وقت نسبت به ارتقاء این وب سرور و پکیجهای آن اقدام کنند.
وب سرور آپاچی چیست ؟
Apache همانند Nginx یک نرم افزار کاربردی بسیار محبوب است. (جهت اطلاع از این که nginx چیست اینجا کلیک نمایید.) این برنامه با بیش از 60٪ سهم در بازار وب سرورهای تجاری، پرکاربردترین برنامه وب سرور در جهان است.
در واقع Apache پرکاربردترین برنامه وب سرور در سیستم عاملهای Unix و Linux است. اما از طرفی تقریباً در همه سیستم عاملها مانند Windows، OS X، OS / 2 و غیره نیز قابل استفاده است. (جهت اطلاع از این که لینوکس چیست اینجا کلیک نمایید.) کلمه Apache از نام محلی قبیله ای در امریکا با نام آپاچی گرفته شده است که به مهارت در جنگ و استراتژی سازی معروف هستند.
مشخصات آپاچی
آپاچی یک برنامه وب سرور مدولار و مبتنی بر فرآیند است که با هر اتصال همزمان یک رشته (thread) جدید ایجاد میکند. بسیاری از threadها به صورت ماژولهای جداگانه کامپایل میشوند و در نتیجه عملکرد اصلی آن را افزایش میدهند و میتوانند طیف گسترده ای از خدمات (از پشتیبانی از زبان برنامه نویسی سمت سرور گرفته تا مکانیزم احراز هویت) را ارائه دهند.
همچنین امکان ارائه روی سرور مجازی (VPS) یکی از ویژگیهایی است که به وب سرور آپاچی اجازه میدهد تا به تعداد زیادی از وب سایتهای مختلف روی سرور سرویس دهد. جهت اطلاع از اینکه vps چیست اینجا کلیک نمایید. همچنین شما میتوانید پس از خرید سرور اختصاصی و ثبت دامنه ir و یا دامنههای بین المللی، وب سرور آپاچی را روی آن نصب و راه اندازی کنید. همچنین شرکتهای هاستینگ با راهاندازی وب سرور آپاچی روی هاست اشتراکی لینوکس خود این امکان را به شما میدهند تا با خرید هاست و دامین به راحتی سایت خود را طراحی نمایید
آسیب پذیری آپاچی سرور