Apache Subversion mod_dav_svn szolgáltatás megtagadásos sérülékenységek

CH azonosító

CH-8880

Angol cím

Apache Subversion mod_dav_svn Multiple Denial of Service Vulnerabilities

Felfedezés dátuma

2013.04.07.

Súlyosság

Közepes

Érintett rendszerek

Apache Software Foundation
Apache Subversion

Érintett verziók

Apache Subversion 1.x

Összefoglaló

Az Apache Subversion sérülékenységei váltak ismertté, amelyeket kihasználva a rosszindulatú felhasználók és a támadók szolgáltatás megtagadást (DoS – Denial of Service) okozhatnak.

Leírás

  1. A mod_dav_svn modul egy hibája, ami a node nagyszámú tulajdonságának beállításakor vagy törlésekor jelentkezik, kihasználható a memória túlzott mértékű igénybevételére.
    A sérülékenység az 1.6.21 előtti, valamit az 1.7.0 – 1.7.8 közötti verziókat érinti.
  2. A mod_dav_svn modul egy NULL mutató hivatkozás feloldási hibája, amely egy activity URL-en végrehajtott LOCK kérés feldolgozásakor jelentkezik, kihasználható összeomlás előidézésére.
    A sérülékenység az 1.6.21 előtti, valamit az 1.7.0 – 1.7.8 közötti verziókat érinti
  3. A mod_dav_svn modul egy NULL mutató hivatkozás feloldási hibája, amely egy nem létező útvonalat tartalmazó URL LOCK kérések vagy egy anonymous zárolást támogató activity URL feldolgozásakor keletkezik, kihasználható összeomlás előidézésére. A sérülékenység sikeres kihasználásához az auto-versioning engedélyezése és non-SVN DAV kliens használata szükséges.
    A sérülékenység az 1.6.21 előtti, valamit az 1.7.0 – 1.7.8 közötti verziókat érinti.
  4. A mod_dav_svn modul egy NULL mutató hivatkozás feloldási hibája, amely activity URL-en végrehajtott PROPFIND kérések feldolgozásakor jelentkezik, kihasználható összeomlás előidézésére.
    A sérülékenység az 1.6.21 előtti, valamit az 1.7.0 – 1.7.8 közötti verziókat érinti.
  5. A mod_dav_svn modul egy hibája, amely a megengedett határokon kívüli korláttal rendelkező log REPORT kérések feldolgozásakor jelentkezik, kihasználható összeomlás előidézésére.
    A sérülékenység az 1.7.0 – 1.7.8 verziókat érinti.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-10924 – Really Simple Security WordPress plugin authentication bypass sérülékenysége
CVE-2024-1212 – LoadMaster szoftver RCE (remote-code-execution) sérülékenysége
CVE-2024-38813 – VMware vCenter Server privilege escalation sérülékenysége
CVE-2024-38812 – VMware vCenter Server heap-based overflow sérülékenysége
CVE-2024-0012 – Palo Alto Networks PAN-OS software sérülékenysége
CVE-2024-9474 – Palo Alto Networks PAN-OS Management Interface sérülékenysége
CVE-2024-43093 – Android Framework Privilege Escalation sebezhetősége
CVE-2021-26086 – Atlassian Jira Server and Data Center Path Traversal sebezhetősége
CVE-2014-2120 – Cisco Adaptive Security Appliance (ASA) Cross-Site Scripting (XSS) sebezhetősége
CVE-2024-50330 – Ivanti Endpoint Manager SQL injection sérülékenysége
Tovább a sérülékenységekhez »