Comretix Blog

Wir bieten aktuelle Informationen über uns und aus der IT Welt.

Sicherheitsupdates: Apache HTTP Server und Tika sind verwundbar

Angreifer können an mehreren Sicherheitslücken ansetzen, um Computer mit Apache HTTP Server oder Tika zu attackieren. Die Beschreibungen der Lücken lesen sich so, als könnten Angreifer Systeme im schlimmsten Fall kompromittieren.

Mit Tika extrahiert man Metadaten aus Dokumenten. HTTP Server ist ein weitverbreiteter Webserver. Vor allem im letztgenannten Fall können erfolgreiche Attacken weitreichende Folgen haben, wenn Angreifer die Kontrolle über Server erlangen.

In einer Warnmeldung für HTTP Server listen die Entwickler fünf geschlossene Lücken auf. Offensichtlich steht die Einstufung der Bedrohungsgrade noch aus. Das Notfallteam CERT Bund des Bundesamt für Sicherheit in der Informationstechnik (BSI) stuft die Gefahr als „kritisch“ ein.

Dabei kann es unter anderem im Kontext von ACME-Zertifikaten zu Speicherfehlern kommen (CVE-2025-55753). Das führt in der Regel zu Abstürzen (DoS-Attacke) oder es kann sogar Schadcode auf Systeme gelangen. Diese Lücke wurde bereits im August dieses Jahres gemeldet. Ein Sicherheitsupdate gibt es aber erst jetzt. Bislang gibt es keine Berichte, dass Angreifer die Schwachstelle bereits ausnutzen. Die Entwickler geben an, die Sicherheitslücken in HTTP Server 2.4.66 geschlossen zu haben.

Tika ist über eine „kritische“ Lücke (CVE-2025-54988) attackierbar. Die Lücke ist mit dem maximalen CVSS Score 10 von 10 eingestuft. In diesem Fall können Angreifer Opfern eine präparierte PDF-Datei unterschieben, deren Verarbeitung Fehler auslöst. Das führt zu DoS-Zuständen, können aber auch Informationen leaken. Dagegen soll die Ausgabe 3.2.2 gerüstet sein. Damit der Schutz greift, müssen Nutzer sicherstellen, dass tika-parser-pdf-module und upgrade tika-core auf dem aktuellen Stand sind.

Jetzt heise security PRO entdecken

Jetzt heise security PRO entdecken

(Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein.)

Dieser Link ist leider nicht mehr gültig. Links zu verschenkten Artikeln werden ungültig, wenn diese älter als 7 Tage sind oder zu oft aufgerufen wurden. Sie benötigen ein heise+ Paket, um diesen Artikel zu lesen. Jetzt eine Woche unverbindlich testen – ohne Verpflichtung! Wochenpass bestellen

Sie haben heise+ bereits abonniert? Hier anmelden.

Oder benötigen Sie mehr Informationen zum heise+ Abo

Original Autor: Heise
×
Stay Informed

When you subscribe to the blog, we will send you an e-mail when there are new updates on the site so you wouldn't miss them.

Ransomware-Bande Qilin stiehlt Daten von Scientolo...
Porsche in Russland: Autos lassen sich nicht start...
 

Kommentare

Derzeit gibt es keine Kommentare. Schreibe den ersten Kommentar!
Bereits registriert? Hier einloggen
Montag, 08. Dezember 2025

Die Comretix GmbH ist ein IT Systemhaus aus Tuttlingen. Seit über 30 Jahren betreuen wir unsere Kunden in Baden-Württemberg, der Schweiz und im gesamten Bundesgebiet mit Leidenschaft, Fairness und Loyalität. Wir bauen auf eine zuverlässige Partnerschaft mit unseren Lieferanten und Kunden. Unseren Mitarbeitern stehen wir auf Augenhöhe gegenüber.

Comretix GmbH Logo