概要
Apache HTTP Server 2.4.66において、HTTP/2プロトコルの処理にDouble Free(二重解放)の脆弱性(CWE-415)が存在します。この脆弱性により、リモートからのコード実行(RCE)が可能となるおそれがあります。
Double Freeは、既に解放されたメモリ領域を再度解放することで、メモリ破壊やヒープの不整合を引き起こす深刻な問題です。HTTP/2が有効なApache HTTP Serverでは、攻撃者がネットワーク経由でこの脆弱性を悪用できる可能性があります。
CVSSベクトル
| 項目 | 値 |
|---|---|
| CVSSスコア | 8.8(High) |
| 攻撃元区分 | ネットワーク |
| 攻撃条件の複雑さ | 低 |
| 必要な特権レベル | 不要 |
| ユーザー関与 | 不要 |
| CWE | CWE-415(二重解放) |
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| Apache HTTP Server | The Apache Software Foundation | 2.4.66 |
修正バージョンと回避策
- Apache HTTP Server 2.4.67 にアップグレードしてください(修正済み)
- アップグレードまでの間、HTTP/2を無効化する(mod_http2をアンロード)
- H2プロトコルの無効化:
Protocols h2 h2cの設定を削除しProtocols http/1.1のみにする
関連リンク
データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
