V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2023-25690
ANC
КритическийПодтвержденаЭксплойт есть

Некоторые конфигурации mod_proxy на Apache HTTP Server версий 2.4.0 до 2.4.55 позволяют атаки подделки HTTP-запросов. Конфигурации затрагив…

CVSS
9.8
Критический
EPSS
0.84
p99
Опубликовано
2023-01-01
Обновлено
2023-01-01
Описание

Некоторые конфигурации mod_proxy на Apache HTTP Server версий 2.4.0 до 2.4.55 позволяют атаки подделки HTTP-запросов. Конфигурации затрагиваются, когда модуль mod_proxy включен вместе с какой-либо формой RewriteRule или ProxyPassMatch, в которой не специфичный шаблон соответствует некоторой части целевого адреса, предоставленного пользователем (URL), и затем повторно вставляется в проксируемый целевой адрес с помощью переменной подстановки. Например, что-то вроде: RewriteEngine on RewriteRule "^/here/(.*)" "http://example.com:8080/elsewhere?$1"; [P] ProxyPassReverse /here/ http://example.com:8080/ Разделение/подделка запросов может привести к обходу контроля доступа на прокси-сервере, проксированию непредусмотренных URL-адресов к существующим исходным серверам и отравлению кеша. Пользователям рекомендуется обновиться до как минимум версии 2.4.56 Apache HTTP Server.

Теги · CWE
Без аутентификации
CWE-113
CWE-444
CAPEC-31
CAPEC-33
CAPEC-34
CAPEC-85
CAPEC-105
CAPEC-273
Затронутые продукты
Apache2Apache2Apache2Apache2Apache2Apache2Apache2Apache2Apache2Apache2Apache2Apache2Apache2Apache2Apache2Apache2HttpdHttpdHttpd
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2023-01-01
Опубликована
2023-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.838 · p99
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-31 · CWE-113
Проверки Сканер-ВС
CVE-2023-25690
github-poc · https://github.com/oOCyginXOo/CVE-2023-25690-POC
Enterprise
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
apache2Отслеживается
apache2Отслеживается
apache2Отслеживается
apache2Отслеживается
apache2Отслеживается
apache2Отслеживается
apache2Отслеживается
apache2Отслеживается
apache2Отслеживается
apache2Отслеживается
apache2Отслеживается
apache2Отслеживается
apache2Отслеживается
apache2Отслеживается
apache2Отслеживается
apache2Отслеживается
httpdОтслеживается
httpdОтслеживается
httpdОтслеживается
Показаны первые 20 из 33
Источники данных
ANC
AST
DEB
CVE
RED
UBU
Связанные уязвимости