CRITICAL✓ PATCH🇬🇧 English

CVE-2022-31813

Apache HTTP Server — pominięcie nagłówków X-Forwarded-* umożliwia ominięcie uwierzytelnienia IP

CVSS 9.8v3.1pub. 2022-06-09upd. 2025-05-01

Apache HTTP Server w wersji 2.4.53 i wcześniejszych może nie przekazywać nagłówków X-Forwarded-* do serwera źródłowego z powodu mechanizmu hop-by-hop w nagłówku Connection po stronie klienta. Podatność umożliwia atakującemu ominięcie uwierzytelnienia opartego na adresie IP na serwerze lub aplikacji backendowej.

Pokaż oryginał (EN)

Apache HTTP Server 2.4.53 and earlier may not send the X-Forwarded-* headers to the origin server based on client side Connection header hop-by-hop mechanism. This may be used to bypass IP based authentication on the origin server/application.

🤖 Analiza AI
Jak działa

Atakujący wysyła żądanie HTTP zawierające nagłówek Connection, który wskazuje nagłówki X-Forwarded-* jako hop-by-hop, co powoduje ich usunięcie przez Apache HTTP Server przed przekazaniem żądania do serwera źródłowego. W efekcie serwer backendowy nie otrzymuje rzeczywistego adresu IP klienta i nie może go zweryfikować. Mechanizm ten pozwala na fałszywe przedstawienie tożsamości sieciowej klienta wobec aplikacji działających za serwerem proxy. Podatność klasyfikowana jest jako CWE-348 (użycie mniej wiarygodnych informacji) oraz CWE-345 (niewystarczająca weryfikacja autentyczności danych).

Skutki

Atakujący może ominąć mechanizmy uwierzytelnienia i kontroli dostępu oparte na białej liście adresów IP, uzyskując nieautoryzowany dostęp do zasobów lub funkcjonalności chronionych wyłącznie na podstawie adresu IP.

Mitygacja

Należy zaktualizować Apache HTTP Server do wersji wyższej niż 2.4.53. Szczegółowe informacje o dostępnych patchach dostępne są pod adresem https://httpd.apache.org/security/vulnerabilities_24.html. Użytkownicy dystrybucji Fedora powinni zastosować aktualizacje pakietów opublikowane przez projekt Fedora. Dodatkowo zaleca się uzupełnienie uwierzytelnienia opartego wyłącznie na adresie IP o dodatkowe mechanizmy kontroli dostępu.

Kogo dotyczy

Apache HTTP Server w wersji 2.4.53 i wcześniejszych; dotknięte są również środowiska korzystające z Netapp Clustered Data ONTAP oraz Fedoraproject Fedora zawierające podatną wersję pakietu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache HTTP Server

    APP
    Apache
    < 2.4.54
  • Fedora Project Fedora

    OS
    Fedoraproject
    3536
  • Netapp Clustered Data Ontap

    APP
    Netapp
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2024-38475CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Apache HTTP Server mod_rewrite — ujawnienie kodu i RCE poprzez błędne escapowanie

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox