Podatność typu SSRF (Server-Side Request Forgery) w module mod_proxy serwera Apache HTTP Server pozwala zdalnemu, nieuwierzytelnionemu atakującemu na wymuszenie przekierowania żądań do wybranego przez siebie serwera źródłowego. Ze względu na aktywne wykorzystanie w atakach i ocenę CVSS 9.0, podatność stanowi krytyczne zagrożenie dla infrastruktury serwerowej.
▸ Pokaż oryginał (EN)
A crafted request uri-path can cause mod_proxy to forward the request to an origin server choosen by the remote user. This issue affects Apache HTTP Server 2.4.48 and earlier.
Atakujący spreparowuje specjalnie skonstruowaną ścieżkę URI (uri-path) w żądaniu HTTP, co powoduje, że moduł mod_proxy nieprawidłowo interpretuje cel przekierowania. W rezultacie serwer Apache, działając jako proxy, wysyła żądanie do serwera wybranego przez atakującego zamiast do zamierzonego serwera docelowego. Mechanizm ten może być wykorzystany do uzyskania dostępu do wewnętrznych zasobów sieci lub do eskalacji ataku na dalsze systemy.
Atakujący może uzyskać nieautoryzowany dostęp do wewnętrznych zasobów sieci (lateral movement), poufnych danych oraz potencjalnie wpłynąć na integralność i dostępność systemów backendowych, do których normalnie nie powinien mieć dostępu.
Należy niezwłocznie zaktualizować Apache HTTP Server do wersji 2.4.49 lub nowszej, w której problem został usunięty. Użytkownicy dystrybucji Red Hat Enterprise Linux i Rocky Linux powinni zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również przegląd konfiguracji mod_proxy pod kątem restrykcyjnych reguł ograniczających dozwolone serwery docelowe.
Apache HTTP Server w wersji 2.4.48 i wcześniejszych; podatność dotyczy również dystrybucji takich jak Red Hat Enterprise Linux (w tym EUS) oraz Rocky Linux zawierających podatną wersję pakietu
Podatność figuruje na liście CISA KEV jako aktywnie wykorzystywana. Dotyczy wyłącznie konfiguracji z włączonym modułem mod_proxy obsługującym żądania proxy.
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:HApache HTTP Server
APPApache≤ 2.4.48Broadcom Brocade Fabric Operating System Firmware
OSBroadcomwszystkie wersjeDebian
OSDebian10.011.09.0F5 F5os
OSF51.2.0 – 1.2.11.1.0 – 1.1.4Fedora Project Fedora
OSFedoraproject3435Netapp Cloud Backup
APPNetappwszystkie wersjeNetapp Clustered Data Ontap
APPNetappwszystkie wersjeNetapp Storagegrid
APPNetappwszystkie wersjeOracle Enterprise Manager Ops Center
APPOracle12.4.0.0Oracle HTTP Server
APPOracle12.2.1.3.012.2.1.4.0Oracle Instantis Enterprisetrack
APPOracle17.117.217.3Oracle Secure Global Desktop
APPOracle5.6Oracle Zfs Storage Appliance Kit
APPOracle8.8Red Hat Enterprise Linux
OSRedhat7.08.0Red Hat Enterprise Linux Eus
OSRedhat8.18.28.48.68.8Red Hat Enterprise Linux For Arm 64
OSRedhat8.0Red Hat Enterprise Linux For Arm 64 Eus
OSRedhat8.68.8Red Hat Enterprise Linux For IBM Z Systems
OSRedhat7.0_s390x8.0Red Hat Enterprise Linux For IBM Z Systems Eus
OSRedhat8.18.48.8Red Hat Enterprise Linux For IBM Z Systems Eus S390x
OSRedhat8.2Red Hat Enterprise Linux For Power Big Endian
OSRedhat7.0Red Hat Enterprise Linux For Power Little Endian
OSRedhat7.08.0Red Hat Enterprise Linux For Power Little Endian Eus
OSRedhat8.18.28.48.68.8Red Hat Enterprise Linux For Scientific Computing
OSRedhat7.0Red Hat Enterprise Linux Server
OSRedhat7.0Red Hat Enterprise Linux Server Aus
OSRedhat7.27.37.47.67.78.28.48.6Red Hat Enterprise Linux Server For Power Little Endian Update Services For Sap Solutions
OSRedhat7.67.78.18.28.48.68.8Red Hat Enterprise Linux Server Tus
OSRedhat7.67.78.28.48.68.8Red Hat Enterprise Linux Server Update Services For Sap Solutions
OSRedhat7.67.7Red Hat Enterprise Linux Server Workstation
OSRedhat7.0
CISA KEV — szczegółyi
- Dostawcai
- Apache ↗
- Produkti
- Apache
- Data dodania do KEVi
- 1 grudnia 2021
- Termin remediation (USA)i
- 15 grudnia 2021(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Specjalnie przygotowana ścieżka URI w żądaniu może spowodować, że mod_proxy przekaże żądanie na serwer pochodzenia wybrany przez zdalnego użytkownika. Problem dotyczy Apache HTTP Server 2.4.48 i wcześniejszych wersji.
▸ Pokaż oryginał (EN)
A crafted request uri-path can cause mod_proxy to forward the request to an origin server choosen by the remote user. This issue affects Apache HTTP Server 2.4.48 and earlier.
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Auth Bypass w Oracle HTTP Server i WebLogic Server Proxy Plug-in (CVSS 10.0)
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)