Apache 2.4.x < 2.4.67 多个漏洞

high Nessus 插件 ID 311940

简介

远程 Web 服务器受到多个漏洞影响。

描述

远程主机上安装的 Apache httpd 版本低于 2.4.67。因此,该软件受到 2.4.67 公告中提及的多个漏洞影响。

- Apache HTTP Server:mod_authn_socache崩溃:Apache HTTP Server 2.4.66 及更早版本mod_authn_socache中的 NULL 指针引用允许未认证的远程用户在缓存前向代理配置中崩溃子进程。建议用户升级为已修复此问题的 2.4.67 版。
致谢:发现者:Pavel Kohout,Aisle Research,Aisle.comCVE-2026-33007()

- Apache HTTP 服务器中的不当空终止、越界读取漏洞。此问题会影响 2.4.66 及之前版本的 Apache HTTP Server。建议用户升级到修复了此问题的版本 2.4.67。(CVE-2026-34032)

- Apache HTTP 2.4.66 及更早版本中多个模块中的权限升级漏洞允许本地 .htaccess 作者以 httpd 用户的权限读取文件。建议用户升级为已修复此问题的 2.4.67 版。(CVE-2026-24072)

- Apache HTTP Server mod_proxy_ajp的越界读取漏洞。此问题会影响 2.4.66 及之前版本的 Apache HTTP Server。建议用户升级到修复了此问题的版本 2.4.67。
(CVE-2026-33857)

- Apache HTTP Server中的缓冲区过度读取漏洞。此问题会影响 2.4.66 及之前版本的 Apache HTTP Server。建议用户升级到修复了此问题的版本 2.4.67。(CVE-2026-34059)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级至 Apache 2.4.67 或更高版本。

插件详情

严重性: High

ID: 311940

文件名: apache_2_4_67.nasl

版本: 1.3

类型: Combined

代理: windows, macosx, unix

系列: Web Servers

发布时间: 2026/5/4

最近更新时间: 2026/5/5

支持的传感器: Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: High

基本分数: 9

时间分数: 6.7

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-33007

CVSS v3

风险因素: High

基本分数: 8.8

时间分数: 7.7

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2026-24072

漏洞信息

CPE: cpe:/a:apache:http_server, cpe:/a:apache:httpd

必需的 KB 项: installed_sw/Apache

易利用性: No known exploits are available

补丁发布日期: 2026/5/4

漏洞发布日期: 2025/12/10

参考资料信息

CVE: CVE-2026-23918, CVE-2026-24072, CVE-2026-28780, CVE-2026-29168, CVE-2026-29169, CVE-2026-33006, CVE-2026-33007, CVE-2026-33523, CVE-2026-33857, CVE-2026-34032, CVE-2026-34059