sexta-feira, 14 de novembro de 2025
SIGA-NOS NO GOOGLE NEWS
IT Section - O essencial da TI em um só lugar
  • Últimas
  • Negócios
  • Segurança
  • Opinião
  • Tecnologia
  • Entrevistas
  • RH
  • Produtos
  • Além da TI
Sem Resultados
Ver todos os resultados
  • Últimas
  • Negócios
  • Segurança
  • Opinião
  • Tecnologia
  • Entrevistas
  • RH
  • Produtos
  • Além da TI
Sem Resultados
Ver todos os resultados
IT Section - O essencial da TI em um só lugar
Sem Resultados
Ver todos os resultados
  • Últimas
  • Negócios
  • Segurança
  • Opinião
  • Tecnologia
  • Entrevistas
  • RH
  • Produtos
  • Além da TI
Home Notícias Segurança

Servidores Apache apresentam vulnerabilidades críticas no Brasil

Oito vulnerabilidades encontradas possuem cerca de 140 mil ativos no Brasil, segundo a empresa ISH Tecnologia.

IT Section Por IT Section
22/08/2023 - 08:40
A A
0
Foto: Canva

Foto: Canva

CompartilharPostar

O Apache é um aplicativo de servidores de código aberto, conhecido como Apache HTTP Server. Tem como principais funções estabelecer uma conexão entre o servidor e navegadores da web (como Google Chrome e Firefox), permitindo que donos de sites mostrem e mantenham seus conteúdos na internet, além de projetos envolvendo tecnologias de transmissão na web, processamento de dados e execução de aplicativos distribuídos.

O Brasil é um dos países que mais se utiliza dos serviços do Apache, mas isso também tem representado um grande risco para seus usuários. Um levantamento da ISH Tecnologia, referência nacional em cibersegurança, alerta para a presença de diversas vulnerabilidades críticas no programa, muitas das quais estão ativas em máquinas brasileiras, e podem ser utilizadas por cibercriminosos para a realização de crimes.

O relatório revela a existência de oito CVEs (da sigla em inglês Common Vulnerabilities and Exposures – Exposições e Vulnerabilidades Comuns) de nível crítico. Entre outras coisas, essas vulnerabilidades podem permitir aos criminosos que invadam remotamente a máquina afetada, executem códigos arbitrários e tenham acesso a dados potencialmente sigilosos armazenados. Estima-se que sejam cerca de 140 mil máquinas no nosso país que possuem os ativos das vulnerabilidades, e podem estar sujeitos a um ciberataque que se aproveite delas a qualquer momento.

Confira a lista das vulnerabilidades detectadas, além de uma breve descrição de suas causas e consequências:

CVE-2023-25690 – Algumas configurações de mod_proxy nas versões 2.4.0 e 2.4.55 do Apache HTTP Server permitem um ataque de HTTP Request Smuggling. Essa vulnerabilidade pode resultar no desvio dos controles de acesso no servidor proxy, onde no proxy de URLs não intencionais para os servidores de origem existentes e no envenenamento de cache.

CVE-2022-28615 – Apache HTTP Server 2.4.53 e anteriores podem travar ou divulgar informações devido a uma leitura além dos limites em “ap_strcmp_match()” quando fornecido com um buffer de entrada extremamente grande. Embora nenhum código distribuído com o servidor possa ser coagido a tal chamada, módulos de terceiros ou scripts lua que usam “ap_strcmp_match()” podem hipoteticamente ser afetados.

CVE-2022-31813 – Apache HTTP Server 2.4.53 e anteriores podem não enviar os cabeçalhos X-Forwarded-* para o servidor de origem com base no mecanismo hop-by-hop do cabeçalho de conexão do lado do cliente. Isso pode ser utilizado para ignorar a autenticação baseada em IP no servidor/aplicativo de origem;

CVE-2021-44790 – Um corpo de solicitação cuidadosamente elaborado pode causar um estouro de buffer no analisador multipart mod_lua (r:parsebody() chamado a partir de scripts Lua). A equipe Apache httpd não estaria ciente da exploração para a vulnerabilidade, embora seja possível criar uma. O referido problema afeta o Apache HTTP Server 2.4.51 e anteriores.

CVE-2021-26691 – Nas versões 2. 4.0 a 2.4.46 do Apache HTTP Server, um SessionHeader especialmente criado enviado por um servidor de origem pode causar um estouro de heap.

CVE-2021-40438 – A vulnerabilidade em uri-path de solicitação criado pode fazer com que o mod_proxy encaminhe a solicitação para um servidor de origem escolhido pelo usuário remoto. Esse problema afeta o Apache HTTP Server 2.4.48 e anterior.

CVE-2022-23943 – Esta vulnerabilidade ocasiona a gravação fora dos limites no mod_sed do Apache HTTP Server, permitindo que um invasor sobrescreva a memória heap com dados possivelmente fornecidos pelo invasor. Esta vulnerabilidade afeta o Apache HTTP Server 2.4 versão 2.4.52 e versões anteriores.

CVE-2022-22721 – Se o LimitXMLResquestBody for definido para permitir corpos de solicitação maiores que 350MB (o padrão 1M) em sistemas de 32 bits, ocorre um estouro de número inteiro que posteriormente causa gravações fora dos limites. Esta vulnerabilidade afeta o Apache HTTP Server 2.4.52 e anteriores.

Mitigação

A equipe da ISH lista uma série de medidas que devem ser adotadas por usuários dos produtos da Apache para evitar e mitigar o risco de um ataque cibernético:

  • Atualizar softwares constantemente;
  • Criar políticas formais para essas atualizações, definindo também intervalos específicos para novas verificações;
  • Automatizar atualizações;
  • Promover uma segmentação de rede, limitando a comunicação e impedindo que um potencial ataque consiga se espalhar;
  • Usar ferramentas de escaneamento para monitorar constantemente vulnerabilidades;
  • Avaliar os riscos associados a cada atualização, priorizando aquelas que corrigem vulnerabilidades graves;
  • Fazer backups regulares de dados importantes e sistemas críticos;
  • Testar atualizações antes da aplicação para identificar possíveis problemas ou incompatibilidades;
  • Usar ferramentas de gerenciamento de patches;
  • Implementar soluções de monitoramento contínuo para detectar atividades suspeitas e/ou anomalias;
  • Treinar e conscientizar colaboradores sobre os riscos de ataques cibernéticos;
  • Restringir o acesso a sistemas críticos e informações sensíveis apenas a usuários autorizados;
  • Ter um plano de resposta a incidentes pronto para lidar com problemas e tentativas de ataque
  • Realizar regularmente auditorias para garantir que todas as medidas de segurança estejam sendo eficazes.
Tags: ApacheISH TecnologiaVulnerabilidade
IT Section

IT Section

IT Section é um portal de notícias, artigos, produtos, entrevistas e vídeos sobre tudo o que acontece no mercado de tecnologia.

Veja tambémArtigos

Foto: Canva
Segurança

Kaspersky alerta sobre crescimento de ataques que imitam programas

Foto: Canva
Segurança

ISH Tecnologia identifica novo trojan bancário para Android e alerta sobre segurança mobile

Foto: Canva
Segurança

Claroty revela aumento de riscos em sistemas ciberfísicos

Foto: Canva
Segurança

Tenable identifica sete falhas críticas de segurança no ChatGPT

Próximo Artigo
Foto: Canva

CodeBit projeta crescer 25% em 2023

Por favor, faça login para comentar

Recomendado

Foto: Divulgação

Quantum computing — a próxima era do processamento e monetização de dados

Foto: Canva

Banestes implementa novo sistema de ERP da NTT DATA

Foto: Divulgação

Samsung lança Galaxy A16 e A16 5G no Brasil com até seis anos de atualizações

Trending

Foto: Divulgação

O profissional de TI é o talento humano que dá sentido à Inteligência Artificial

Foto: Divulgação

Desconfie sempre: como o modelo Zero Trust contribui para aperfeiçoar a estratégia de cibersegurança

Foto: Canva

Senior Sistemas adquire a Konviva para fortalecer oferta de educação corporativa

IT Section

IT Section é um portal de notícias, artigos, produtos, entrevistas e vídeos sobre tudo o que acontece no mercado de tecnologia.

SIGA-NOS NAS REDES SOCIAIS

Categorias

  • Casos de sucesso
  • Entrevistas
  • Negócios
  • Notícias
  • Opinião
  • Produtos
  • RH
  • Segurança
  • Tecnologia

Últimas

Foto: Divulgação

Segurança cibernética 5.0: Quando a defesa aprende a pensar

Foto: Canva

DXC lança Xponential, modelo que acelera adoção de IA em larga escala

  • Sobre
  • Política de Cookies
  • Política de Privacidade

IT Section © 2023 -Todos Direitos Reservados - Powered by ZionLab

Sem Resultados
Ver todos os resultados
  • Últimas
  • Negócios
  • Segurança
  • Opinião
  • Tecnologia
  • Entrevistas
  • RH
  • Produtos
  • Além da TI
Este site usa cookies. Ao continuar a usar este site, você concorda com o uso de cookies. Para saber mais, visite nossa política de privacidade.