CVE-2021-40438
Оценки
Оценка EPSS
0.9443
CVSS
3.x 9.0
Вектор: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Все оценки CVSS
Вектор: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Вектор: AV:N/AC:M/Au:N/C:P/I:P/A:P
Описание
Провержим uri-path может привести к тому, что mod_proxy пересылает запрос на сервер происхождения, выбранный удаленным пользователем. Эта проблема затрагивает Apache HTTP Server 2.4.48 и ранее.
Источники
CWE
Связанные уязвимости
Эксплойты
ID эксплойта: CVE-2021-40438
Источник: github-poc
Справочные ссылки
Уязвимое ПО
Тип: Конфигурация
Продукт: apache2
Операционная система: ubuntu trusty 14.04
{
"unfixed": true
}
Источник: ubuntu
Тип: Конфигурация
Продукт: apache2
Операционная система: ubuntu focal 20.04
{
"fixed": "2.4.41-4ubuntu3.6"
}
Источник: ubuntu
Тип: Конфигурация
Продукт: apache2
Операционная система: ubuntu xenial 16.04
{
"unfixed": true
}
Источник: ubuntu
Тип: Конфигурация
Продукт: apache2
Операционная система: astra 1.6.10
{
"unaffected": true
}
Источник: astra
Тип: Конфигурация
Продукт: apache2
Операционная система: astra 1.6.10
{
"unaffected": true
}
Источник: astra
Тип: Конфигурация
Продукт: apache2
Операционная система: ubuntu bionic 18.04
{
"fixed": "2.4.29-1ubuntu4.18"
}
Источник: ubuntu
Тип: Конфигурация
Продукт: apache2
Операционная система: debian
{
"fixed": "2.4.49-1"
}
Источник: debian
Тип: Конфигурация
Продукт: apache2
Операционная система: ubuntu hirsute 21.04
{
"fixed": "2.4.46-4ubuntu1.3"
}
Источник: ubuntu
Тип: Конфигурация
Продукт: apache2
Операционная система: ubuntu impish 21.10
{
"fixed": "2.4.48-3.1ubuntu2"
}
Источник: ubuntu
Тип: Конфигурация
Продукт: apache2
Операционная система: ubuntu jammy 22.04
{
"fixed": "2.4.48-3.1ubuntu2"
}
Источник: ubuntu
Тип: Конфигурация
Продукт: httpd
Операционная система: rhel 7
{
"fixed": "2.4.6-97.el7_9.1"
}
Источник: redhat
Тип: Конфигурация
Продукт: httpd
Операционная система: rhel 7.2
{
"fixed": "2.4.6-40.el7_2.7"
}
Источник: redhat
Тип: Конфигурация
Продукт: httpd
Операционная система: rhel 7.3
{
"fixed": "2.4.6-45.el7_3.6"
}
Источник: redhat
Тип: Конфигурация
Продукт: httpd
Операционная система: rhel 7.4
{
"fixed": "2.4.6-67.el7_4.7"
}
Источник: redhat
Тип: Конфигурация
Продукт: httpd
Операционная система: rhel 7.6
{
"fixed": "2.4.6-89.el7_6.2"
}
Источник: redhat
Тип: Конфигурация
Продукт: httpd
Операционная система: rhel 7.6
{
"fixed": "2.4.6-89.el7_6.2"
}
Источник: redhat
Тип: Конфигурация
Продукт: httpd
Операционная система: rhel 7.6
{
"fixed": "2.4.6-89.el7_6.2"
}
Источник: redhat
Тип: Конфигурация
Продукт: httpd
Операционная система: rhel 7.7
{
"fixed": "2.4.6-90.el7_7.1"
}
Источник: redhat
Тип: Конфигурация
Продукт: httpd
Операционная система: rhel 7.7
{
"fixed": "2.4.6-90.el7_7.1"
}
Источник: redhat
Тип: Конфигурация
Продукт: httpd
Операционная система: rhel
{
"fixed": "2.4-8040020211008164252.522a0ee4"
}
Источник: redhat
Тип: Конфигурация
Продукт: httpd
Операционная система: rhel
{
"fixed": "2.4-8020020211008164029.4cda2c84"
}
Источник: redhat
Тип: Конфигурация
Продукт: httpd
Операционная система: rhel 7.7
{
"fixed": "2.4.6-90.el7_7.1"
}
Источник: redhat
Тип: Конфигурация
Продукт: httpd
Операционная система: rhel
{
"fixed": "2.4-8010020211008125020.c27ad7f8"
}
Источник: redhat
Тип: Конфигурация
Продукт: httpd24-httpd
Операционная система: rhel
{
"fixed": "2.4.34-22.el7.1"
}
Источник: redhat
Тип: Конфигурация
Продукт: jbcs-httpd24-httpd
Операционная система: rhel
{
"fixed": "2.4.37-76.el8jbcs"
}
Источник: redhat
Тип: Конфигурация
Продукт: jbcs-httpd24-httpd
Операционная система: rhel
{
"fixed": "2.4.37-76.jbcs.el7"
}
Источник: redhat
Тип: Конфигурация
Продукт: jbcs-httpd24-mod_cluster-native
Операционная система: rhel
{
"fixed": "1.3.16-7.Final_redhat_2.el8jbcs"
}
Источник: redhat
Тип: Конфигурация
Продукт: jbcs-httpd24-mod_cluster-native
Операционная система: rhel
{
"fixed": "1.3.16-7.Final_redhat_2.jbcs.el7"
}
Источник: redhat
Тип: Конфигурация
Продукт: jbcs-httpd24-mod_http2
Операционная система: rhel
{
"fixed": "1.15.7-19.el8jbcs"
}
Источник: redhat
Тип: Конфигурация
Продукт: jbcs-httpd24-mod_http2
Операционная система: rhel
{
"fixed": "1.15.7-19.jbcs.el7"
}
Источник: redhat
Тип: Конфигурация
Продукт: jbcs-httpd24-mod_jk
Операционная система: rhel
{
"fixed": "1.2.48-18.redhat_1.el8jbcs"
}
Источник: redhat
Тип: Конфигурация
Продукт: jbcs-httpd24-mod_jk
Операционная система: rhel
{
"fixed": "1.2.48-18.redhat_1.jbcs.el7"
}
Источник: redhat
Тип: Конфигурация
Продукт: jbcs-httpd24-mod_md
Операционная система: rhel
{
"fixed": "2.0.8-38.el8jbcs"
}
Источник: redhat
Тип: Конфигурация
Продукт: jbcs-httpd24-mod_md
Операционная система: rhel
{
"fixed": "2.0.8-38.jbcs.el7"
}
Источник: redhat
Тип: Конфигурация
Продукт: jbcs-httpd24-mod_security
Операционная система: rhel
{
"fixed": "2.9.2-65.GA.el8jbcs"
}
Источник: redhat
Тип: Конфигурация
Продукт: jbcs-httpd24-mod_security
Операционная система: rhel
{
"fixed": "2.9.2-65.GA.jbcs.el7"
}
Источник: redhat
Тип: Конфигурация
Поставщик: apache
Продукт: http_server
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:apache:http_server:*:*:*:*:*:*:*:*",
"versionEndIncluding": "2.4.48",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: broadcom
Продукт: brocade_fabric_operating_system_firmware
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:netapp:cloud_backup:-:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:netapp:clustered_data_ontap:-:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:netapp:storagegrid:-:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:o:broadcom:brocade_fabric_operating_system_firmware:-:*:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: debian
Продукт: debian_linux
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: f5
Продукт: f5os
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:o:f5:f5os:*:*:*:*:*:*:*:*",
"versionEndIncluding": "1.1.4",
"versionStartIncluding": "1.1.0",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:o:f5:f5os:*:*:*:*:*:*:*:*",
"versionEndIncluding": "1.2.1",
"versionStartIncluding": "1.2.0",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: fedoraproject
Продукт: fedora
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: netapp
Продукт: cloud_backup
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:netapp:cloud_backup:-:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:netapp:clustered_data_ontap:-:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:netapp:storagegrid:-:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:o:broadcom:brocade_fabric_operating_system_firmware:-:*:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: netapp
Продукт: clustered_data_ontap
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:netapp:cloud_backup:-:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:netapp:clustered_data_ontap:-:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:netapp:storagegrid:-:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:o:broadcom:brocade_fabric_operating_system_firmware:-:*:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: netapp
Продукт: storagegrid
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:netapp:cloud_backup:-:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:netapp:clustered_data_ontap:-:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:netapp:storagegrid:-:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:o:broadcom:brocade_fabric_operating_system_firmware:-:*:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: oracle
Продукт: enterprise_manager_ops_center
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:oracle:enterprise_manager_ops_center:12.4.0.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:http_server:12.2.1.3.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:http_server:12.2.1.4.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.1:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.2:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.3:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:secure_global_desktop:5.6:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:zfs_storage_appliance_kit:8.8:*:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: oracle
Продукт: http_server
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:oracle:enterprise_manager_ops_center:12.4.0.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:http_server:12.2.1.3.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:http_server:12.2.1.4.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.1:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.2:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.3:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:secure_global_desktop:5.6:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:zfs_storage_appliance_kit:8.8:*:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: oracle
Продукт: instantis_enterprisetrack
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:oracle:enterprise_manager_ops_center:12.4.0.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:http_server:12.2.1.3.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:http_server:12.2.1.4.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.1:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.2:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.3:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:secure_global_desktop:5.6:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:zfs_storage_appliance_kit:8.8:*:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: oracle
Продукт: secure_global_desktop
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:oracle:enterprise_manager_ops_center:12.4.0.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:http_server:12.2.1.3.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:http_server:12.2.1.4.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.1:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.2:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.3:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:secure_global_desktop:5.6:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:zfs_storage_appliance_kit:8.8:*:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: oracle
Продукт: zfs_storage_appliance_kit
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:oracle:enterprise_manager_ops_center:12.4.0.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:http_server:12.2.1.3.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:http_server:12.2.1.4.0:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.1:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.2:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:instantis_enterprisetrack:17.3:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:secure_global_desktop:5.6:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:oracle:zfs_storage_appliance_kit:8.8:*:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: siemens
Продукт: ruggedcom_nms
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:siemens:ruggedcom_nms:*:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinec_nms:*:*:*:*:*:*:*:*",
"versionEndExcluding": "1.0.3",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinema_remote_connect_server:*:*:*:*:*:*:*:*",
"versionEndExcluding": "3.1",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinema_remote_connect_server:3.2:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinema_server:14.0:-:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: siemens
Продукт: sinec_nms
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:siemens:ruggedcom_nms:*:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinec_nms:*:*:*:*:*:*:*:*",
"versionEndExcluding": "1.0.3",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinema_remote_connect_server:*:*:*:*:*:*:*:*",
"versionEndExcluding": "3.1",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinema_remote_connect_server:3.2:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinema_server:14.0:-:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: siemens
Продукт: sinema_remote_connect_server
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:siemens:ruggedcom_nms:*:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinec_nms:*:*:*:*:*:*:*:*",
"versionEndExcluding": "1.0.3",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinema_remote_connect_server:*:*:*:*:*:*:*:*",
"versionEndExcluding": "3.1",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinema_remote_connect_server:3.2:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinema_server:14.0:-:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: siemens
Продукт: sinema_server
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:siemens:ruggedcom_nms:*:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinec_nms:*:*:*:*:*:*:*:*",
"versionEndExcluding": "1.0.3",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinema_remote_connect_server:*:*:*:*:*:*:*:*",
"versionEndExcluding": "3.1",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinema_remote_connect_server:3.2:*:*:*:*:*:*:*",
"vulnerable": true
},
{
"cpe23uri": "cpe:2.3:a:siemens:sinema_server:14.0:-:*:*:*:*:*:*",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd
Тип: Конфигурация
Поставщик: tenable
Продукт: tenable.sc
Операционная система: * * *
{
"cpe_match": [
{
"cpe23uri": "cpe:2.3:a:tenable:tenable.sc:*:*:*:*:*:*:*:*",
"versionEndIncluding": "5.19.1",
"vulnerable": true
}
],
"operator": "OR"
}
Источник: nvd