Podatność w Apache działającym na MacOS X Client 10.0.3 z systemem plików HFS+ pozwala zdalnym atakującym ominąć filtry kontroli dostępu poprzez manipulację wielkością liter w adresie URL. Jest to krytyczna luka umożliwiająca nieautoryzowany dostęp do chronionych zasobów bez żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
Apache on MacOS X Client 10.0.3 with the HFS+ file system allows remote attackers to bypass access restrictions via a URL that contains some characters whose case is not matched by Apache's filters.
System plików HFS+ stosowany w MacOS X jest niewrażliwy na wielkość liter (case-insensitive), natomiast filtry dostępu Apache przeprowadzają porównania z uwzględnieniem wielkości liter (case-sensitive). Atakujący może wysłać żądanie HTTP zawierające URL z odpowiednio zmodyfikowaną wielkością liter w ścieżce — np. zastępując małe litery wielkimi lub odwrotnie. Apache nie rozpozna takiego żądania jako objętego regułami ograniczenia dostępu, podczas gdy system plików HFS+ poprawnie zlokalizuje i udostępni żądany zasób. W efekcie reguły ACL zdefiniowane w konfiguracji Apache są skutecznie omijane.
Atakujący uzyskuje nieautoryzowany dostęp do plików i katalogów chronionych regułami dostępu Apache, co może prowadzić do ujawnienia poufnych danych, modyfikacji treści lub dalszego kompromitowania systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako obejście można rozważyć konfigurację reguł dostępu Apache uwzględniającą różne warianty wielkości liter lub migrację na system plików uwzględniający wielkość liter (case-sensitive).
Apache działający na MacOS X Client 10.0.3 z systemem plików HFS+
Podatność wynika ze specyficznej kombinacji case-insensitive systemu plików HFS+ oraz case-sensitive filtrów Apache (CWE-178: Improper Case Sensitivity Handling). Zgłoszenie pochodzi z czerwca 2001 roku (BugTraq ID: 2852).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache HTTP Server
APPApache1.3.14Apple Mac Os X
OSApple10.0.3
Powiązane podatności
Apache HTTP Server mod_rewrite — ujawnienie kodu i RCE poprzez błędne escapowanie
Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)
Apache HTTP Server 2.4.49 — path traversal i RCE (aktywnie exploitowany)
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
Zdalne wykonanie kodu przez błąd logiczny w systemach Apple (RCE)