Apache HTTP Server w wersji 2.4.52 i wcześniejszych nie zamyka połączenia przychodzącego po napotkaniu błędów podczas odrzucania treści żądania. Otwiera to serwer na ataki typu HTTP Request Smuggling, które mogą prowadzić do przejęcia kontroli nad przetwarzaniem żądań HTTP.
▸ Pokaż oryginał (EN)
Apache HTTP Server 2.4.52 and earlier fails to close inbound connection when errors are encountered discarding the request body, exposing the server to HTTP Request Smuggling
Podatność wynika z nieprawidłowej obsługi połączeń przychodzących (CWE-444 — Improper Neutralization of HTTP Headers). Gdy serwer napotka błąd podczas odrzucania treści ciała żądania, nie zamyka poprawnie połączenia TCP. Atakujący może to wykorzystać do przemycenia dodatkowych żądań HTTP wewnątrz jednego połączenia, co prowadzi do niejednoznacznej interpretacji granic żądań przez serwer frontendowy i backendowy.
Atakujący może przeprowadzić atak HTTP Request Smuggling, potencjalnie uzyskując dostęp do chronionych zasobów, omijając mechanizmy kontroli dostępu, zatruwając pamięć podręczną (cache poisoning) lub przejmując sesje innych użytkowników.
Należy zaktualizować Apache HTTP Server do wersji nowszej niż 2.4.52. Szczegółowe informacje o dostępnych patchach dostępne są na stronie producenta: https://httpd.apache.org/security/vulnerabilities_24.html
Apache HTTP Server w wersji 2.4.52 i wcześniejszych; dystrybucje Fedora Linux oraz Debian Linux zawierające podatne wersje Apache HTTP Server
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache HTTP Server
APPApache≤ 2.4.52Apple macOS
OSApple12.0 – 12.4< 10.15.711.0 – 11.6.6 (bez)Apple Mac Os X
OSApple10.15.7Debian
OSDebian9.0Fedora Project Fedora
OSFedoraproject343536Oracle Enterprise Manager Ops Center
APPOracle12.4.0.0Oracle HTTP Server
APPOracle12.2.1.3.012.2.1.4.0Oracle Zfs Storage Appliance Kit
APPOracle8.8
Powiązane podatności
Pominięcie uwierzytelniania w Screen Sharing na macOS
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Auth Bypass w Oracle HTTP Server i WebLogic Server Proxy Plug-in (CVSS 10.0)
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu