Podatność w module mod_proxy serwera Apache HTTP Server (wersje 2.4.0–2.4.55) umożliwia przeprowadzenie ataku HTTP Request Smuggling. Krytyczny poziom zagrożenia wynika z możliwości ominięcia kontroli dostępu, zatruwania cache oraz proxowania żądań do niezamierzonych zasobów.
▸ Pokaż oryginał (EN)
Some mod_proxy configurations on Apache HTTP Server versions 2.4.0 through 2.4.55 allow a HTTP Request Smuggling attack. Configurations are affected when mod_proxy is enabled along with some form of RewriteRule or ProxyPassMatch in which a non-specific pattern matches some portion of the user-supplied request-target (URL) data and is then re-inserted into the proxied request-target using variable substitution. For example, something like: RewriteEngine on RewriteRule "^/here/(.*)" "http://example.com:8080/elsewhere?$1"; [P] ProxyPassReverse /here/ http://example.com:8080/ Request splitting/smuggling could result in bypass of access controls in the proxy server, proxying unintended URLs to existing origin servers, and cache poisoning. Users are recommended to update to at least version 2.4.56 of Apache HTTP Server.
Podatność (CWE-444 — niezgodna interpretacja żądań HTTP) pojawia się w specyficznych konfiguracjach, w których moduł mod_proxy jest włączony wraz z regułami RewriteRule lub ProxyPassMatch. Problem występuje, gdy wzorzec reguły w sposób nieswoisty dopasowuje część dostarczonego przez użytkownika adresu URL (request-target), a następnie wstawia go — poprzez podstawianie zmiennych — do żądania kierowanego do serwera docelowego. Przykładowa podatna konfiguracja to reguła RewriteRule przekierowująca fragment ścieżki do zewnętrznego serwera z użyciem grupy przechwytującej (np. $1). Napastnik może w ten sposób przemycić dodatkowe, ukryte żądania HTTP w ramach jednego połączenia, co serwer proxy błędnie interpretuje jako odrębne żądania.
Atakujący może ominąć mechanizmy kontroli dostępu na serwerze proxy, spowodować proxowanie żądań do niezamierzonych zasobów na serwerach origin oraz zatruć pamięć podręczną (cache poisoning), co może prowadzić do dostarczania złośliwej treści innym użytkownikom.
Należy zaktualizować Apache HTTP Server do wersji 2.4.56 lub nowszej. Producent jednoznacznie rekomenduje tę wersję jako minimum eliminujące podatność. Dodatkowo warto zrewidować konfiguracje mod_proxy pod kątem stosowania precyzyjnych wzorców w regułach RewriteRule i ProxyPassMatch, aby ograniczyć możliwość podstawiania niekontrolowanych danych URL do żądań proxy.
Apache HTTP Server w wersjach 2.4.0 do 2.4.55 z włączonym modułem mod_proxy oraz skonfigurowanymi regułami RewriteRule lub ProxyPassMatch, w których wzorzec dopasowuje część danych request-target dostarczonych przez użytkownika.
Dostępny jest publiczny exploit opublikowany w serwisie Packet Storm Security (packetstormsecurity.com), dotyczący Apache 2.4.55 mod_proxy HTTP Request Smuggling.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApache HTTP Server
APPApache2.4.0 – 2.4.55
Powiązane podatności
Apache HTTP Server mod_rewrite — ujawnienie kodu i RCE poprzez błędne escapowanie
Apache HTTP Server 2.4.50 — path traversal i RCE (niewystarczający patch CVE-2021-41773)
Apache HTTP Server 2.4.49 — path traversal i RCE (aktywnie exploitowany)
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
Use-after-free w Apache HTTP Server z mod_ldap (CVE-2026-29167)