CVE-2025-23048
Apache HTTP Server: تجاوز التحكم في الوصول في mod_ssl مع استئناف الجلسة
- تم النشر
- 10/07/2025
- محدث
- 26/02/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 61.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في بعض إعدادات mod_ssl على خادم Apache HTTP Server من الإصدار 2.4.35 حتى 2.4.63، يمكن تجاوز التحكم في الوصول من قبل العملاء الموثوقين باستخدام استئناف جلسة TLS 1.3. تتأثر الإعدادات عندما يتم تكوين mod_ssl لعدة مضيفات افتراضية، حيث يُقيَّد كل منها بمجموعة مختلفة من شهادات العملاء الموثوقة (على سبيل المثال بإعداد مختلف لـ SSLCACertificateFile/Path). في مثل هذه الحالة، قد يتمكن عميل موثوق للوصول إلى مضيف افتراضي واحد من الوصول إلى مضيف افتراضي آخر، إذا لم يتم تمكين SSLStrictSNIVHostCheck في أي من المضيفين الافتراضيين.
المصادر
1إصدارات Apache HTTP Server من 2.4.35 حتى 2.4.63 معرضة لثغرة تجاوز مصادقة شهادة العميل (client certificate authentication bypass) عند استخدام استئناف جلسات TLS 1.3 عبر المضيفات الافتراضية (virtual hosts) التي تحتوي على توجيهات `SSLCACertificateFile` مختلفة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.