Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Apache httpd」にSSRFやセッションハイジャックなど複数脆弱性

ウェブサーバ「Apache HTTP Server」に複数の脆弱性が判明したとして、開発チームはセキュリティアップデートとなる「同2.4.64」をリリースした。

CVEベースで8件の脆弱性が明らかになり、対処したもの。重要度が「クリティカル(Critical)」や「高(High)」とされる脆弱性は含まれておらず、5件は「中(Moderate)」、のこる3件は「低(Low)」としている。

具体的には、HTTPレスポンスを分割できる脆弱性「CVE-2024-42516」や、「HTTP/2」において有効期限後もメモリを解放しないサービス拒否の脆弱性「CVE-2025-53020」、Windows版におけるサーバサイドリクエストフォージェリ(SSRF)の脆弱性「CVE-2024-43394」が明らかとなった。

モジュールの「mod_ssl」においてアクセス制御をバイパスされる「CVE-2025-23048」や、中間者攻撃によりHTTPセッションをハイジャックできる「CVE-2025-49812」が判明したほか、「mod_headers」「mod_proxy_http2」などで脆弱性が確認されている。

「CVE-2024-42516」については、以前「CVE-2023-38709」として「同2.4.59」で修正済みとされていたが、実際は未修正となっていた脆弱性としている。

開発チームでは、現地時間2025年7月10日に「同2.4.64」をリリースし、これら脆弱性を修正。利用者にアップデートを呼びかけている。今回のアップデートで修正された脆弱性は以下のとおり。

CVE-2024-42516
CVE-2024-43204
CVE-2024-43394
CVE-2024-47252
CVE-2025-23048
CVE-2025-49630
CVE-2025-49812
CVE-2025-53020

(Security NEXT - 2025/07/11 ) このエントリーをはてなブックマークに追加

PR

関連記事

PWリセット製品「ADSelfService Plus」に認証回避の脆弱性
SAP、セキュリティアドバイザリ17件を公開 - 4件が「クリティカル」
金融向けカード発行システム「Entrust IFI」に深刻な脆弱性
Adobe、11製品にセキュリティ更新 - 「クリティカル」脆弱性など修正
NVIDIAのGPU開発支援ツール「NVIDIA NSIGHT Graphics」に脆弱性
Palo Alto「PAN-OS」のリモートアクセス機能にDoS脆弱性
Fortinet製IP電話「FortiFone」に深刻な脆弱性 - アップデートが公開
「Node.js」アップデート公開、当初予定を上回る脆弱性8件に対応
「Firefox 147」を公開、脆弱性16件を修正 - 「クリティカル」も
米当局、悪用が確認されたWindows「DWM」の脆弱性に注意喚起