Apache HTTP Serverの脆弱性、リモートコード実行・DoS・認証バイパスを招く恐れ

Apache HTTP Serverの一連のセキュリティ脆弱性により、システムがリモートコード実行、ソースコードの漏えい、サービス拒否(DoS)状態、サーバサイドリクエストフォージェリ(SSRF)、認証バイパスの危険にさらされています。Apache HTTP Serverの管理者は、運用中の環境を早急にアップデートするよう求められています。

これらの脆弱性は、Apache HTTP Server 2.4系の複数のリリースとコンポーネントに影響します。対象にはmod_rewrite、mod_proxy、mod_http2、WebDAV、mod_ssl、オプションのプロキシモジュールが含まれます。

影響の大きい問題の多くは、安全でないリクエストの書き換えやプロキシ処理に起因します。重要度「important」と評価されたCVE-2024-38475は、Apache HTTP Server 2.4.59以前のmod_rewriteに影響します。

書き換え結果のエスケープが不適切なため、攻撃者はリクエストURLを、Webサーバが配信を許可されているものの直接アクセスさせる意図のないファイルシステム上のパスにマッピングできる可能性があります。

公開されているリソースやアプリケーションの設定によっては、ローカルのソースコードの漏えいやコード実行につながるおそれがあります。Apacheはこの問題をバージョン2.4.60で修正しました。

CVE-2024-38474も、2.4.59までのバージョンに影響する、mod_rewriteの重要な脆弱性です。後方参照におけるエンコードされた疑問符が関係しており、攻撃者がURLから直接アクセスできないディレクトリ内のスクリプトを実行したり、CGI専用スクリプトのソースコードを入手したりできる可能性があります。

Apacheは、修正後は以前から使用していた書き換えルールが動作しなくなる場合があると注意を促しています。回避するにはUnsafeAllow3Fフラグを明示的に使う必要がありますが、有効にするのは、置換内容が安全に制限されていることを確認したあとに限るべきです。

CVE-2024-38476は、Apache HTTP Serverのコアに影響します。悪意のある、または悪用可能なバックエンドのレスポンスヘッダーが、内部リダイレクトを通じてローカルハンドラーを起動させる恐れがあります。

その結果、SSRFや情報漏えい、ローカルスクリプトの実行といった影響が生じる可能性があります。対策として、従来のAddTypeによるハンドラー割り当てを使っている組織は、SetHandlerによる設定への移行が必要になる場合があります。

広く使われているHTTP/2やプロキシの構成では、サービス拒否のリスクもあります。Apache HTTP Server 2.4.68で修正されたCVE-2026-49975は、mod_http2のバージョン2.4.17から2.4.67に影響します。悪意のあるHTTPリクエストにより過剰なメモリ割り当てが引き起こされ、サービスの可用性が損なわれる可能性があります。

Apacheは、CVE-2026-44186にも対処しました。これは、攻撃者が制御するFTPバックエンドとmod_proxy_ftpが通信する際に発生する無限ループの問題です。

この問題は2.4.67までのバージョンに影響し、サーバリソースを際限なく消費させる可能性があります。WebDAVを利用している環境ではCVE-2026-42535が問題となります。コンテンツ作成者が信頼されたDATプロパティデータベースを操作し、子プロセスをクラッシュさせる可能性があります。

古いリリースを運用している組織にとっては、過去の修正も同様に重要です。CVE-2024-38473では、不正にエンコードされた細工済みURLがバックエンドサービスに転送され、影響を受けるプロキシ構成で認証をバイパスされる可能性がありました。Apacheはこの問題をバージョン2.4.60で解決しています。

各組織は、Apache HTTP Serverのインスタンスを直ちに洗い出し、運用上可能であれば2.4.68にアップグレードすべきです。

セキュリティチームは、RewriteRule、ProxyPassMatch、AddType、SetHandler、WebDAV、HTTP/2、リバースプロキシの各設定を慎重に見直す必要があります。特に、信頼できないリクエストやバックエンドサービスがURLパスやレスポンスヘッダーに影響を及ぼせる環境では注意が必要です。

使用していないApacheモジュールは無効にし、信頼できないFTP、AJP、HTTP、アプリケーションのバックエンドへの接続は厳しく制限してください。

防御側は、HTTP/2リクエストの異常なパターン、メモリの急増、繰り返されるリセット、予期しない内部リダイレクト、不正な形式のエンコードURL、子プロセスのクラッシュを監視してください。

これらの脆弱性の多くは、一般的ではあるものの設定に依存するApacheの導入環境で悪用可能になるため、タイムリーなパッチ適用が引き続き不可欠です。

1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。チームで試してみる

翻訳元: https://cyberpress.org/apache-http-server-flaws/

本記事は cyberpress.org の記事を翻訳・要約したものです。