Apache HTTP Server 2.4に影響する複数の脆弱性が公表されました。管理者には、セキュリティアップデートの適用が強く求められています。
クロスサイトスクリプティング対策
これらの脆弱性には、リモートコード実行(RCE)やサーバークラッシュ、メモリ枯渇などのサービス拒否(DoS)を引き起こす可能性のある欠陥が含まれます。
影響を受けるのは、広く利用されているこのWebサーバーの各種コンポーネントです。特に、HTTP/2、mod_rewrite、mod_proxy、WebDAV、一部のオプションモジュールを使用する構成が該当します。Apacheは2.4系の各バージョンで修正をリリースしており、最新のアドバイザリでは2.4.68までの対処内容が記載されています。
Apache HTTP Serverの脆弱性
最も深刻な脆弱性の一つが、mod_rewriteに存在するCVE-2024-38475です。重大度は「important」で、Apache HTTP Server 2.4.59以前が影響を受けます。
この脆弱性の原因は、リライト処理における出力エスケープの不備です。攻撃者は安全でない置換を悪用できます。具体的には、置換の先頭部分にバックリファレンスや変数が使われている場合、URLをファイルシステム上の場所にマッピングできます。その場所はアクセス自体は許可されているものの、意図的に公開されたものではありません。
Apacheは、サーバーの構成や対象環境によっては、コード実行やソースコードの漏えいにつながる恐れがあると警告しています。この問題はApache HTTP Server 2.4.60で修正されました。
もう一つのimportantレベルの脆弱性であるCVE-2024-38474は、mod_rewriteがバックリファレンス内のエンコードされた疑問符を処理する際の問題です。
攻撃が成功すると、URLから直接アクセスできないように設定されたディレクトリ内のスクリプトを実行される恐れがあります。また、CGI実行専用のスクリプトのソースコードも漏えいする可能性があります。
Apacheはこの問題をバージョン2.4.60で修正しました。ただし、これまで動作していた一部のリライトルールは、見直しが必要になる場合があると説明しています。管理者がUnsafeAllow3Fフラグを使用できるのは、影響を受ける置換が安全に制限されていると確認した場合に限られます。
CVE-2024-38476も、importantの評価を受けた脆弱性です。バージョン2.4.59までのApache HTTP Serverコアに影響します。この弱点を突くと、悪意のある、または悪用可能なバックエンドアプリケーションのレスポンスヘッダーによって、内部リダイレクト経由でローカルハンドラーを呼び出せる可能性があります。
サーバー構成やバックエンドの挙動によっては、情報漏えいやサーバーサイドリクエストフォージェリ(SSRF)、ローカルスクリプトの実行につながる恐れがあります。Apacheの修正により、ハンドラーの割り当てを従来のAddTypeマッピングに頼ってきた組織は、影響を受ける構成をSetHandlerを使う方式へ移行する必要が生じる可能性があります。
サービス拒否のリスクも看過できません。特にHTTP/2を導入している環境で顕著です。Apache HTTP Server 2.4.68で修正されたCVE-2026-49975は、mod_http2に存在する深刻度「moderate」の脆弱性です。悪意あるHTTPリクエストによって過剰なメモリ割り当てを引き起こし、DoSを招く恐れがあります。
影響を受けるのはバージョン2.4.17から2.4.67です。これとは別に、CVE-2026-44186では、攻撃者が制御するバックエンドFTPサーバーと通信する際、mod_proxy_ftpで無限ループが発生する可能性があります。
さらにCVE-2026-42535では、WebDAVのコンテンツ作成者が、信頼されたDAVプロパティデータベースを操作できます。その結果、子プロセスがクラッシュする恐れがあります。
各組織は、直近の問題への修正を含むApache HTTP Server 2.4.68へのアップグレードを優先すべきです。
セキュリティチームには、次の対応も求められます。RewriteRule、ProxyPassMatch、AddType、WebDAV、HTTP/2、リバースプロキシの各設定を監査します。未使用のモジュールは無効化し、信頼できないバックエンドへの露出は制限します。ログでは、通常とは異なるリクエストパターン、HTTP/2リセットの繰り返し、想定外の内部リダイレクト、子プロセスのクラッシュを監視してください。
クロスサイトスクリプティング対策
これらの脆弱性の多くは、特定の、しかし一般的なモジュールとデプロイの組み合わせでのみ悪用可能になります。そのため、適時のパッチ適用と構成の堅牢化が欠かせません。
SOCのアラート調査を1件あたり21分短縮。即座にIOCのコンテキストを得て、迅速な対応を実現するSOCへ: SOCにTI Lookupを導入する
翻訳元: https://gbhackers.com/apache-http-server-flaws/