Apache HTTP Server 源代码泄露漏洞
漏洞描述
Apache HTTP Server 是美国阿帕奇(Apache)基金会的一款开源网页服务器,ap_set_content_type 函数用于设置请求的content-type。
Apache HTTP Server 的 2.4.60 版本中 ap_set_content_type 函数未正确校验content-type的来源,在某些间接请求文件的情况下,AddType及类似配置会导致本地脚本文件的内容泄露,攻击者可能利用该漏洞获取php等脚本语言源代码。
修复版本通过替换函数 ap_set_content_type 为 ap_set_content_type_ex,并增加额外的参数,确保content-type被正确地识别和处理,从而避免PHP脚本等内容未经解析直接输出。
漏洞名称 | Apache HTTP Server 源代码泄露漏洞 |
---|---|
漏洞类型 | 未授权敏感信息泄露 |
发现时间 | 2024-07-04 |
漏洞影响广度 | - |
MPS编号 | MPS-9gev-d08l |
CVE编号 | CVE-2024-39884 |
CNVD编号 | - |
影响范围
http_server@[2.4.60, 2.4.61)
apache2@(-∞, 2.4.61-1)
修复方案
将组件 http_server 升级至 2.4.61 及以上版本
将组件 apache2 升级至 2.4.61-1 及以上版本
参考链接
https://www.oscs1024.com/hd/MPS-9gev-d08l
https://nvd.nist.gov/vuln/detail/CVE-2024-39884
免费情报订阅&代码安全检测
OSCS是国内首个开源软件供应链安全社区,社区联合开发者帮助全球顶级开源项目解决安全问题,并提供实时的安全漏洞情报,同时提供专业的代码安全检测工具为开发者免费使用。社区开发者可以通过配置飞书、钉钉、企业微信机器人获取一手的情报。
免费代码安全检测工具: https://www.murphysec.com/?src=osc
免费情报订阅: https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见: https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
🔥🔥跨平台 SDK 版本管理器 VMR v0.6.4 发布!SDK 数量增加至 70 以上!
官方文档:https://vdocs.vmr.us.kg/ VMR是一个类似于nvm, fnm, sdk-man, asdf-vm, pyenv, phpenv等的SDK版本管理器。 跨平台,支持Windows/Linux/MacOS。支持各种常见编程语言,同时还支持一些常见编程工具。真正做到方便好用。不论是在支持的广度,还是易用性、稳定性上面,都远超很多同类开源竞品。 当你在系统迁移,学习新的编程语言,需要多个SDK版本之间切换时,VMR会是一个非常方便的工具。 v0.6.4版本新增了一些常见数据库的支持,例如MySQL,PostgreSQL,MongoDB,Garnet等。方便统一管理。 另外还新增了对github-cli,g++(linux)的支持。
- 下一篇
Meta 开源新的“多标记预测”语言模型
Meta 今年 4 月曾在一篇论文中介绍了一种利用多标记预测(multi-token prediction)实现更好、更快 LLM 的新训练方法。为了便于研究人员进一步探索,该公司现如今在 HuggingFace 上发布了使用这种方法完成代码的预训练模型。 “大型语言模型(例如 GPT 和 Llama)都是通过下一个标记预测损失进行训练。在这项工作中,我们认为训练语言模型同时预测多个未来标记会带来更高的样本效率......我们的 13B 参数模型在 HumanEval 上多解决了 12% 的问题,在 MBPP 上多解决了 17% 的问题。另外一个好处是,即使批量规模很大,使用 4-token 预测训练的模型的推理速度也能提高 3 倍。” Meta 此次共发布了 4 个经过代码训练的 7B 参数模型。其中有两个模型接受了 2000 亿个 token 的代码样本的训练,而另外两个模型则分别接受了 1 万亿个 token。在模型附带的一篇论文中,Meta 透还露了其正在开发但尚未发布的第五个LLM,该模型拥有 130 亿个参数。 目前尚不清楚为什么这种方法产生的代码质量比传统的 LLM 设计...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2整合Redis,开启缓存,提高访问速度
- SpringBoot2整合MyBatis,连接MySql数据库做增删改查操作
- CentOS8,CentOS7,CentOS6编译安装Redis5.0.7
- MySQL8.0.19开启GTID主从同步CentOS8
- Mario游戏-低调大师作品
- Linux系统CentOS6、CentOS7手动修改IP地址
- Docker安装Oracle12C,快速搭建Oracle学习环境
- Docker使用Oracle官方镜像安装(12C,18C,19C)
- CentOS7安装Docker,走上虚拟化容器引擎之路
- Docker快速安装Oracle11G,搭建oracle11g学习环境