CRITICAL🇬🇧 English

CVE-2023-25690

HTTP Request Smuggling w Apache HTTP Server mod_proxy

CVSS 9.8v3.1pub. 2023-03-07upd. 2025-12-18

Podatność w module mod_proxy serwera Apache HTTP Server (wersje 2.4.0–2.4.55) umożliwia przeprowadzenie ataku HTTP Request Smuggling. Krytyczny poziom zagrożenia wynika z możliwości ominięcia kontroli dostępu, zatruwania cache oraz proxowania żądań do niezamierzonych zasobów.

Pokaż oryginał (EN)

Some mod_proxy configurations on Apache HTTP Server versions 2.4.0 through 2.4.55 allow a HTTP Request Smuggling attack. Configurations are affected when mod_proxy is enabled along with some form of RewriteRule or ProxyPassMatch in which a non-specific pattern matches some portion of the user-supplied request-target (URL) data and is then re-inserted into the proxied request-target using variable substitution. For example, something like: RewriteEngine on RewriteRule "^/here/(.*)" "http://example.com:8080/elsewhere?$1"; [P] ProxyPassReverse /here/ http://example.com:8080/ Request splitting/smuggling could result in bypass of access controls in the proxy server, proxying unintended URLs to existing origin servers, and cache poisoning. Users are recommended to update to at least version 2.4.56 of Apache HTTP Server.

🤖 Analiza AI
Jak działa

Podatność (CWE-444 — niezgodna interpretacja żądań HTTP) pojawia się w specyficznych konfiguracjach, w których moduł mod_proxy jest włączony wraz z regułami RewriteRule lub ProxyPassMatch. Problem występuje, gdy wzorzec reguły w sposób nieswoisty dopasowuje część dostarczonego przez użytkownika adresu URL (request-target), a następnie wstawia go — poprzez podstawianie zmiennych — do żądania kierowanego do serwera docelowego. Przykładowa podatna konfiguracja to reguła RewriteRule przekierowująca fragment ścieżki do zewnętrznego serwera z użyciem grupy przechwytującej (np. $1). Napastnik może w ten sposób przemycić dodatkowe, ukryte żądania HTTP w ramach jednego połączenia, co serwer proxy błędnie interpretuje jako odrębne żądania.

Skutki

Atakujący może ominąć mechanizmy kontroli dostępu na serwerze proxy, spowodować proxowanie żądań do niezamierzonych zasobów na serwerach origin oraz zatruć pamięć podręczną (cache poisoning), co może prowadzić do dostarczania złośliwej treści innym użytkownikom.

Mitygacja

Należy zaktualizować Apache HTTP Server do wersji 2.4.56 lub nowszej. Producent jednoznacznie rekomenduje tę wersję jako minimum eliminujące podatność. Dodatkowo warto zrewidować konfiguracje mod_proxy pod kątem stosowania precyzyjnych wzorców w regułach RewriteRule i ProxyPassMatch, aby ograniczyć możliwość podstawiania niekontrolowanych danych URL do żądań proxy.

Kogo dotyczy

Apache HTTP Server w wersjach 2.4.0 do 2.4.55 z włączonym modułem mod_proxy oraz skonfigurowanymi regułami RewriteRule lub ProxyPassMatch, w których wzorzec dopasowuje część danych request-target dostarczonych przez użytkownika.

Uwagi

Dostępny jest publiczny exploit opublikowany w serwisie Packet Storm Security (packetstormsecurity.com), dotyczący Apache 2.4.55 mod_proxy HTTP Request Smuggling.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache HTTP Server

    APP
    Apache
    2.4.0 – 2.4.55
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-38475CRITICAL9.1⚠ KEVPL ✓ten sam produkt

Apache HTTP Server mod_rewrite — ujawnienie kodu i RCE poprzez błędne escapowanie

CVE-2021-42013CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)

CVE-2021-41773CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apache HTTP Server 2.4.49 — path traversal i RCE (aktywnie exploitowany)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2026-29167CRITICAL9.8PL ✓ten sam produkt

Use-after-free w Apache HTTP Server z mod_ldap (CVE-2026-29167)