CVE-2023-25690
Apache HTTP Server: تقسيم طلبات HTTP مع mod_rewrite و mod_proxy
- تم النشر
- 07/03/2023
- محدث
- 18/12/2025
- تخصيص CNA
- apache
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
بعض تهيئات `mod_proxy` في خوادم Apache HTTP Server الإصدارات 2.4.0 حتى 2.4.55 تسمح بهجوم تهريب طلبات HTTP (HTTP Request Smuggling). تتأثر التهيئات عندما يكون `mod_proxy` مفعّلاً مع أحد أشكال `RewriteRule` أو `ProxyPassMatch` حيث يطابق نمط غير محدد جزءًا من بيانات هدف الطلب (URL) المقدَّم من المستخدم، ثم يُعاد إدراج هذا الجزء في هدف الطلب المُعاد توجيهه (proxied) باستخدام استبدال المتغيرات. على سبيل المثال، شيء مثل: `RewriteEngine on RewriteRule "^/here/(.*)" "http://example.com:8080/elsewhere?$1"; [P] ProxyPassReverse /here/ http://example.com:8080/` قد يؤدي تقسيم/تهريب الطلبات إلى تجاوز ضوابط الوصول في الخادم الوكيل، وإرسال الطلبات إلى عناوين URL غير مقصودة إلى خوادم المصدر الموجودة، وتسميم ذاكرة التخزين المؤقت. يُنصح المستخدمون بالتحديث إلى الإصدار 2.4.56 على الأقل من Apache HTTP Server.
المصادر
4CVE 2023 25690 إثبات المفهوم - التكوين الضعيف لوحدة mod_proxy على خادم Apache HTTP الإصدارات 2.4.0 - 2.4.55 يؤدي إلى ثغرة تهريب طلبات HTTP.
مختبر تهريب طلبات HTTP: Apache 2.4.55 CRLF injection
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.