CRITICAL🇬🇧 English

CVE-2001-0766

Apache na macOS X — obejście kontroli dostępu przez case-insensitive HFS+

CVSS 9.8v3.1pub. 2001-10-18upd. 2026-04-16

Podatność w Apache działającym na MacOS X Client 10.0.3 z systemem plików HFS+ pozwala zdalnym atakującym ominąć filtry kontroli dostępu poprzez manipulację wielkością liter w adresie URL. Jest to krytyczna luka umożliwiająca nieautoryzowany dostęp do chronionych zasobów bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

Apache on MacOS X Client 10.0.3 with the HFS+ file system allows remote attackers to bypass access restrictions via a URL that contains some characters whose case is not matched by Apache's filters.

🤖 Analiza AI
Jak działa

System plików HFS+ stosowany w MacOS X jest niewrażliwy na wielkość liter (case-insensitive), natomiast filtry dostępu Apache przeprowadzają porównania z uwzględnieniem wielkości liter (case-sensitive). Atakujący może wysłać żądanie HTTP zawierające URL z odpowiednio zmodyfikowaną wielkością liter w ścieżce — np. zastępując małe litery wielkimi lub odwrotnie. Apache nie rozpozna takiego żądania jako objętego regułami ograniczenia dostępu, podczas gdy system plików HFS+ poprawnie zlokalizuje i udostępni żądany zasób. W efekcie reguły ACL zdefiniowane w konfiguracji Apache są skutecznie omijane.

Skutki

Atakujący uzyskuje nieautoryzowany dostęp do plików i katalogów chronionych regułami dostępu Apache, co może prowadzić do ujawnienia poufnych danych, modyfikacji treści lub dalszego kompromitowania systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako obejście można rozważyć konfigurację reguł dostępu Apache uwzględniającą różne warianty wielkości liter lub migrację na system plików uwzględniający wielkość liter (case-sensitive).

Kogo dotyczy

Apache działający na MacOS X Client 10.0.3 z systemem plików HFS+

Uwagi

Podatność wynika ze specyficznej kombinacji case-insensitive systemu plików HFS+ oraz case-sensitive filtrów Apache (CWE-178: Improper Case Sensitivity Handling). Zgłoszenie pochodzi z czerwca 2001 roku (BugTraq ID: 2852).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache HTTP Server

    APP
    Apache
    1.3.14
  • Apple Mac Os X

    OS
    Apple
    10.0.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-38475CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Apache HTTP Server mod_rewrite — ujawnienie kodu i RCE poprzez błędne escapowanie

CVE-2021-42013CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)

CVE-2021-41773CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.49 — path traversal i RCE (aktywnie exploitowany)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2021-1871CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zdalne wykonanie kodu przez błąd logiczny w systemach Apple (RCE)