Apache HTTP Serverの脆弱性(Important:CVE-2024-39884)とApache HTTP Server 2.4.61の公開

07/03/2024にApache HTTP Serverの脆弱性(Important:CVE-2024-39884)とApache HTTP Server 2.4.61が公開されました。2.4.60 coreでレグレッションがあった為で、2.4.60は見送ってこちらのバージョンに上げることをお勧めします。今回はこちらの脆弱性の概要と、各ディストリビューションの対応について纏めます。

[過去関連リンク(最新5件)]

一次情報源

CVSS/プライオリティ

  • CVE-2024-39884
    • 影響するバージョン
      • 2.4.60
    • Priority
      • NVD:
      • Red Hat:
    • CVSS Score / CVSS Vector
      • NVD:
      • Red Hat:

修正方法

各ディストリビューションの情報を確認してください。

CVE概要(詳細はCVEのサイトをご確認ください)

  • http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-39884
    • AddType等のレグレッションによるソースコード公開の問題
    • Apache HTTP Server 2.4.60 coreで、AddType等いくつかのcontent-typeベースのハンドラー設定を無視していたというレグレッションがありました。”AddType”と同様な設定では、ファイルが間接的に要求する幾つかの条件下で、ローカルコンテンツでのソースコードを公開してしまいます。例えば、PHPスクリプト等が翻訳されずにそのまま提供されてしまいます。 この問題を修正するために、2.4.61に更新することを推奨します。

主なディストリビューションの対応方法

詳細は、各ディストリビューションの提供元にご確認ください

対処方法

各ディストリビューションの案内に従い、アップデートを行ってください。

[参考]

タイトルとURLをコピーしました