一、漏洞详情
apache portable runtime(apr,apache可移植运行库)是美国阿帕奇(apache)基金会的一个为上层应用程序提供可跨越多个操作系统平台使用的底层支持接口库。
apache发布了apache portable runtime 1.7.0版本存在越界读取漏洞的风险通告,该漏洞cve编号:cve-2021-35940。该漏洞源于apr_time_exp*()函数中的越界数组读取错误,远程攻击者可通过创建特制的文件并诱导用户打开,触发越界读取错误,从而实现读取内存内容或执行拒绝服务攻击。
建议受影响用户及时更新漏洞补丁进行防护,做好资产自查以及预防工作,以免遭受黑客攻击。
二、影响范围
apache portable runtime 1.7.0
三、修复建议
目前厂商已发布补丁修复该漏洞,建议受影响的用户尽快安装更新。
下载链接:https://downloads.apache.org/apr/patches/apr-1.7.0-cve-2021-35940.patch