一、漏洞详情
Apache HTTPd是Apache基金会开源的一款流行的HTTP服务器。Apache HTTPd官方发布安全更新,披露了Apache HTTPd 2.4.49 路径穿越漏洞。在其2.4.49版本中,引入了一个路径穿越漏洞。在路径穿越目录允许被访问的的情况下,例如配置了 <Directory />Require all granted</Directory>,攻击者可利用该路径穿越漏洞读取到Web目录之外的其他文件。同时若Apache HTTPd开启了cgi支持,攻击者可构造恶意请求执行命令,控制服务器。
目前poc已经公开,Apache 2.4.49版本中没启用"require all denied"的情况下可能会受影响,建议部署了Apache 2.4.49版本的用户尽快升级至安全版本。
二、影响范围
Apache HTTPd 2.4.49版本
三、修复建议
1、若低于2.4.49版本,可不升级。
2、若Apache HTTPd为2.4.49版本,请尽快升级至最新版本。