CVE-2022-26377
mod_proxy_ajp: Möglicher Request-Smuggling
- Veröffentlicht
- 08.06.2022
- Aktualisiert
- 03.08.2024
- CNA zuweisen
- apache
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NMittel · nächste 30 Tage
- Perzentil
- 97,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Die Sicherheitslücke durch inkonsistente Interpretation von HTTP-Anfragen („HTTP Request Smuggling“) in mod_proxy_ajp des Apache HTTP Servers ermöglicht es einem Angreifer, Anfragen an den AJP-Server einzuschmuggeln, an den er Anfragen weiterleitet. Dieses Problem betrifft Apache HTTP Server 2.4, Version 2.4.53 und frühere Versionen.
Quellen
1Proof-of-Concept-Exploit für CVE-2022-26377, eine AJP-Schmuggel-Schwachstelle, die die HTTP-Antwortwarteschlange von IBM QRadar mit einer gespeicherten Weiterleitung vergiftet.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.