← All CVEs

CVE-2020-9490

high · 7.5

Apache HTTP Server versions 2.4.20 to 2.4.43. A specially crafted value for the 'Cache-Digest' header in a HTTP/2 request would result in a crash when the server actually tries to HTTP/2 PUSH a resource afterwards. Configuring the HTTP/2 feature via "H2Push off" will mitigate this vulnerability for unpatched servers.

7.5
CVSS
88.8%
EPSS (exploit prob.)
100th
EPSS percentile
2020-08-07
Published

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Weaknesses

CWE-444

Affected products

VendorProductAffected versions
apachehttp_server>= 2.4.20, < 2.4.46
oraclecommunications_element_manager>= 8.2.0, <= 8.2.2
oraclecommunications_session_report_manager>= 8.2.0, <= 8.2.2
oraclecommunications_session_route_manager>= 8.2.0, <= 8.2.2
oracleenterprise_manager_ops_center12.4.0.0
oraclehyperion_infrastructure_technology11.1.2.4
oracleinstantis_enterprisetrack17.1
oracleinstantis_enterprisetrack17.2
oracleinstantis_enterprisetrack17.3
oraclezfs_storage_appliance_kit8.8
opensuseleap15.1
opensuseleap15.2
debiandebian_linux10.0
fedoraprojectfedora31
fedoraprojectfedora32
canonicalubuntu_linux16.04
canonicalubuntu_linux18.04
canonicalubuntu_linux20.04
redhatsoftware_collections1.0
redhatenterprise_linux6.0
redhatenterprise_linux7.0
redhatenterprise_linux7.6
redhatenterprise_linux7.7
redhatopenstack16.1
redhatopenstack_for_ibm_power16.1
redhatenterprise_linux8.0
redhatenterprise_linux_eus8.1
redhatenterprise_linux_eus8.2
redhatenterprise_linux_eus8.4
redhatenterprise_linux_eus8.6
redhatenterprise_linux_for_ibm_z_systems8.0
redhatenterprise_linux_for_ibm_z_systems_eus8.1
redhatenterprise_linux_for_ibm_z_systems_eus8.2
redhatenterprise_linux_for_ibm_z_systems_eus8.4
redhatenterprise_linux_for_ibm_z_systems_eus8.6
redhatenterprise_linux_for_power_little_endian8.0
redhatenterprise_linux_for_power_little_endian_eus8.1
redhatenterprise_linux_for_power_little_endian_eus8.2
redhatenterprise_linux_for_power_little_endian_eus8.4
redhatenterprise_linux_for_power_little_endian_eus8.6

Check a specific version with /api/v1/cve/match.

References

Query this programmatically:

curl https://evil-db.io/api/v1/cve/CVE-2020-9490