PT-2021-3574 · Apache · Apache Traffic Server

Masaori Koshiba

·

Publicado

2021-06-24

·

Atualizado

2021-09-20

·

CVE-2021-35474

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Apache Traffic Server, versões 7.0.0 a 7.1.12
Apache Traffic Server, versões 8.0.0 a 8.1.1
Apache Traffic Server, versões 9.0.0 a 9.0.1
Descrição
O problema é causado por um estouro de buffer baseado em pilha no plugin cachekey do Apache Traffic Server. Isso pode permitir que um invasor remoto comprometa a confidencialidade, integridade e disponibilidade de informações protegidas.
Recomendações
Para as versões 7.0.0 a 7.1.12 do Apache Traffic Server, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões 8.0.0 a 8.1.1 do Apache Traffic Server, atualize para uma versão fora desse intervalo para resolver o problema.
Para as versões 9.0.0 a 9.0.1 do Apache Traffic Server, atualize para uma versão fora desse intervalo para resolver o problema.
Como solução alternativa temporária, considere desativar o plug-in cachekey até que um patch esteja disponível.

Correção

Stack Overflow

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-03675
CVE-2021-35474
DSA-4957-1

Produtos afetados

Apache Traffic Server