The Apache Software Foundation provides support for the Apache community of open-source software projects. |
Apache HTTPサーバを運用している管理者は向こう数日間、かなり悩ましい状況に置かれる可能性がある。Full DisclosureにおいてApache HTTPサーバをリモートから攻撃してクラッシュさせるコードが公開されてしまったからだ。執筆段階ではこの脆弱性に対応したApache HTTPサーバはまだ公開されていない。
今回のセキュリティ脆弱性の発見は、問題を解説する前に実際に攻撃するスクリプトが投稿されてしまった点に事の重大さがある。とても簡単なスクリプトでほかの言語で実装しなおすことも難しくない。この攻撃を実施されるとApache HTTPサーバはメモリを消費し続け、OSはスワップアウトをはじめることになる。スワップの空きがなくなればApache HTTPサーバはクラッシュすることになり、スワップ中のシステムはきわめて動作が鈍重になる。
Netcraftの報告によれば、2011年8月現在におけるApache HTTPサーバのシェアは65%を超えている。今回のこの脆弱性の影響を受けるサーバはきわめて多いことになる。数日中に修正されたバージョンがリリースされることになりそうなので、管理者はチェックしておいてほしい。