CRITICAL✓ PATCH🇬🇧 English

CVE-2022-22720

HTTP Request Smuggling w Apache HTTP Server 2.4.52 i wcześniejszych

CVSS 9.8v3.1pub. 2022-03-14upd. 2024-11-21

Apache HTTP Server w wersji 2.4.52 i wcześniejszych nie zamyka połączenia przychodzącego po napotkaniu błędów podczas odrzucania treści żądania. Otwiera to serwer na ataki typu HTTP Request Smuggling, które mogą prowadzić do przejęcia kontroli nad przetwarzaniem żądań HTTP.

Pokaż oryginał (EN)

Apache HTTP Server 2.4.52 and earlier fails to close inbound connection when errors are encountered discarding the request body, exposing the server to HTTP Request Smuggling

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi połączeń przychodzących (CWE-444 — Improper Neutralization of HTTP Headers). Gdy serwer napotka błąd podczas odrzucania treści ciała żądania, nie zamyka poprawnie połączenia TCP. Atakujący może to wykorzystać do przemycenia dodatkowych żądań HTTP wewnątrz jednego połączenia, co prowadzi do niejednoznacznej interpretacji granic żądań przez serwer frontendowy i backendowy.

Skutki

Atakujący może przeprowadzić atak HTTP Request Smuggling, potencjalnie uzyskując dostęp do chronionych zasobów, omijając mechanizmy kontroli dostępu, zatruwając pamięć podręczną (cache poisoning) lub przejmując sesje innych użytkowników.

Mitygacja

Należy zaktualizować Apache HTTP Server do wersji nowszej niż 2.4.52. Szczegółowe informacje o dostępnych patchach dostępne są na stronie producenta: https://httpd.apache.org/security/vulnerabilities_24.html

Kogo dotyczy

Apache HTTP Server w wersji 2.4.52 i wcześniejszych; dystrybucje Fedora Linux oraz Debian Linux zawierające podatne wersje Apache HTTP Server

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache HTTP Server

    APP
    Apache
    ≤ 2.4.52
  • Apple macOS

    OS
    Apple
    12.0 – 12.4< 10.15.711.0 – 11.6.6 (bez)
  • Apple Mac Os X

    OS
    Apple
    10.15.7
  • Debian

    OS
    Debian
    9.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    343536
  • Oracle Enterprise Manager Ops Center

    APP
    Oracle
    12.4.0.0
  • Oracle HTTP Server

    APP
    Oracle
    12.2.1.3.012.2.1.4.0
  • Oracle Zfs Storage Appliance Kit

    APP
    Oracle
    8.8
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-65400CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelniania w Screen Sharing na macOS

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2026-21962CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Auth Bypass w Oracle HTTP Server i WebLogic Server Proxy Plug-in (CVSS 10.0)

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu