Apache HTTP Server w wersji 2.4.53 i wcześniejszych może nie przekazywać nagłówków X-Forwarded-* do serwera źródłowego z powodu mechanizmu hop-by-hop w nagłówku Connection po stronie klienta. Podatność umożliwia atakującemu ominięcie uwierzytelnienia opartego na adresie IP na serwerze lub aplikacji backendowej.
▸ Pokaż oryginał (EN)
Apache HTTP Server 2.4.53 and earlier may not send the X-Forwarded-* headers to the origin server based on client side Connection header hop-by-hop mechanism. This may be used to bypass IP based authentication on the origin server/application.
Atakujący wysyła żądanie HTTP zawierające nagłówek Connection, który wskazuje nagłówki X-Forwarded-* jako hop-by-hop, co powoduje ich usunięcie przez Apache HTTP Server przed przekazaniem żądania do serwera źródłowego. W efekcie serwer backendowy nie otrzymuje rzeczywistego adresu IP klienta i nie może go zweryfikować. Mechanizm ten pozwala na fałszywe przedstawienie tożsamości sieciowej klienta wobec aplikacji działających za serwerem proxy. Podatność klasyfikowana jest jako CWE-348 (użycie mniej wiarygodnych informacji) oraz CWE-345 (niewystarczająca weryfikacja autentyczności danych).
Atakujący może ominąć mechanizmy uwierzytelnienia i kontroli dostępu oparte na białej liście adresów IP, uzyskując nieautoryzowany dostęp do zasobów lub funkcjonalności chronionych wyłącznie na podstawie adresu IP.
Należy zaktualizować Apache HTTP Server do wersji wyższej niż 2.4.53. Szczegółowe informacje o dostępnych patchach dostępne są pod adresem https://httpd.apache.org/security/vulnerabilities_24.html. Użytkownicy dystrybucji Fedora powinni zastosować aktualizacje pakietów opublikowane przez projekt Fedora. Dodatkowo zaleca się uzupełnienie uwierzytelnienia opartego wyłącznie na adresie IP o dodatkowe mechanizmy kontroli dostępu.
Apache HTTP Server w wersji 2.4.53 i wcześniejszych; dotknięte są również środowiska korzystające z Netapp Clustered Data ONTAP oraz Fedoraproject Fedora zawierające podatną wersję pakietu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache HTTP Server
APPApache< 2.4.54Fedora Project Fedora
OSFedoraproject3536Netapp Clustered Data Ontap
APPNetappwszystkie wersje
Powiązane podatności
Apache HTTP Server mod_rewrite — ujawnienie kodu i RCE poprzez błędne escapowanie
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox