製品・ソフトウェアに関する情報
Apache HTTP Server の log_cookie 関数におけるサービス運用妨害 (DoS) の脆弱性
Title Apache HTTP Server の log_cookie 関数におけるサービス運用妨害 (DoS) の脆弱性
Summary

Apache HTTP Server の mod_log_config モジュールにある mod_log_config.c 内の log_cookie 関数は、スレッド化された MPM が使用されている際、%{}C 形式の文字列を適切に処理しないため、サービス運用妨害 (デーモンクラッシュ) 状態となる脆弱性が存在します。

Possible impacts 第三者により、名前と値を持たない cookie を介して、サービス運用妨害 (デーモンクラッシュ) 状態となる可能性があります。
Solution

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Nov. 28, 2011, midnight
Registration Date Feb. 1, 2012, 4:21 p.m.
Last Update Feb. 3, 2014, 6 p.m.
CVSS2.0 : 注意
Score 2.6
Vector AV:N/AC:H/Au:N/C:N/I:N/A:P
Affected System
Apache Software Foundation
Apache HTTP Server 2.2.17 から 2.2.21
アップル
Apple Mac OS X v10.6.8
Apple Mac OS X v10.7 から v10.7.4
Apple Mac OS X Server v10.6.8
Apple Mac OS X Server v10.7 から v10.7.4
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2012年02月01日]
  掲載
[2012年04月20日]
  ベンダ情報:オラクル (CVE-2012-0021 Improper Input Validation vulnerability in Apache HTTP Server) を追加
[2012年07月25日]
  ベンダ情報:ヒューレット・パッカード (HPSBMU02786 SSRT100877) を追加
  ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2012) を追加
[2012年10月15日]
  ベンダ情報:アップル (HT5501) を追加
[2014年02月03日]
  影響を受けるシステム:アップル (HT5501) の情報を追加
  ベンダ情報:Apache Software Foundation (Bug 52256) を追加
  ベンダ情報:アップル (APPLE-SA-2012-09-19-2) を追加
  ベンダ情報:レッドハット (Bug 785065) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2012-0021
Summary

The log_cookie function in mod_log_config.c in the mod_log_config module in the Apache HTTP Server 2.2.17 through 2.2.21, when a threaded MPM is used, does not properly handle a %{}C format string, which allows remote attackers to cause a denial of service (daemon crash) via a cookie that lacks both a name and a value.

Publication Date Jan. 28, 2012, 1:05 p.m.
Registration Date Jan. 28, 2021, 2:52 p.m.
Last Update Nov. 21, 2024, 10:34 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:apache:http_server:2.2.17:*:*:*:*:*:*:*
cpe:2.3:a:apache:http_server:2.2.21:*:*:*:*:*:*:*
cpe:2.3:a:apache:http_server:2.2.19:*:*:*:*:*:*:*
cpe:2.3:a:apache:http_server:2.2.18:*:*:*:*:*:*:*
cpe:2.3:a:apache:http_server:2.2.20:*:*:*:*:*:*:*
Related information, measures and tools
Common Vulnerabilities List