CGIアプリケーション向けの mod_session データ改ざんの脆弱性

mod_session がセッションデータを (SessionEnv の値をデフォルトから "on" に変更した)CGI アプリケーションに転送するように設定されている場合、リモートユーザーが影響を与える可能性があります それらの内容は  "Session" ヘッダーを使用しています。
これは mod_session が、データをCGIに転送するために使用する変数名 HTTP_SESSION の値に起因し、接頭辞「HTTP_」は、HTTPヘッダーを渡すためにApache HTTP Serverでも使用され、CGI仕様に従ってHTTPヘッダーフィールド が転送されます。 「SessionEnv on」はデフォルトではないため、重大度は「中」にされています。 一般的な構成でない場合、可能なリモートエクスプロイトのために、これが当てはまる場合はHighとみなす必要があります。
https://httpd.apache.org/security/vulnerabilities_24.html

コメント

このブログの人気の投稿

スフィロミニをスクラッチでうごかす Manipulate Sphero mini on Scratch

Cent OS 7.5 でタッチパッドが使えなかったのでその対応メモ

新しいWebベースのマルウェア配布チャネル「BlackTDS」サーフェス