A bug exists in the way mod_ssl handled client renegotiations. A remote attacker could send a carefully crafted request that would cause mod_ssl to enter a loop leading to a denial of service. This bug can be only triggered with Apache HTTP Server version 2.4.37 when using OpenSSL version 1.1.1 or later, due to an interaction in changes to handling of renegotiation attempts.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alpine Linux | — | Upgrade apache2 | Jan 30, 2019 | Jan 30, 2019 |
| Amazon_linux | — | Upgrade httpd24 | Mar 12, 2019 | Jan 22, 2019 |
| Apache Httpd | — | Upgrade to the latest version of Apache HTTPD | Jan 30, 2019 | Jan 30, 2019 |
| Arch Linux | — | Upgrade to the latest version of Arch Linux | Jul 11, 2025 | Jan 30, 2019 |
| Debian | — | Upgrade apache2 | Feb 14, 2019 | Feb 14, 2019 |
| Freebsd | — | Upgrade apache24 | Jan 24, 2019 | Jan 23, 2019 |
| Gentoo Linux | — | Upgrade www-servers/apache. | Mar 29, 2019 | Jan 30, 2019 |
| Ibm Http_server | — | Apply IBM HTTP Server version 9.0.0.11 or later | Apr 8, 2019 | Jan 30, 2019 |
| Oracle Solaris | — | Upgrade web/server/apache-24/module/apache-ssl-fips-140 to version 2.4.39-0.175.3.36.0.11.0 on Solaris 11.3Upgrade web/server/apache-24/module/apache-gss to version 2.4.39-0.175.3.36.0.11.0 on Solaris 11.3Upgrade web/server/apache-24/module/apache-dbd to version 2.4.38-11.4.8.0.1.3.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ssl to version 2.4.39-0.175.3.36.0.11.0 on Solaris 11.3Upgrade web/server/apache-24/module/apache-lua to version 2.4.39-0.175.3.36.0.11.0 on Solaris 11.3Upgrade web/server/apache-24 to version 2.4.38-11.4.8.0.1.3.0 on Solaris 11.4Upgrade web/server/apache-24 to version 2.4.39-0.175.3.36.0.11.0 on Solaris 11.3Upgrade web/server/apache-24/module/apache-ssl-fips-140 to version 2.4.38-11.4.8.0.1.3.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ldap to version 2.4.38-11.4.8.0.1.3.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-lua to version 2.4.38-11.4.8.0.1.3.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ldap to version 2.4.39-0.175.3.36.0.11.0 on Solaris 11.3Upgrade web/server/apache-24/module/apache-ssl to version 2.4.38-11.4.8.0.1.3.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-dbd to version 2.4.39-0.175.3.36.0.11.0 on Solaris 11.3 | Apr 17, 2019 | Jan 30, 2019 |
| Vmware Photon_os | — | Use 'tdnf update' to upgrade all packages to the latest version. | Jan 20, 2025 | Jan 30, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub