CVE-2023-25690
Apache HTTP Server: HTTP-Request-Splitting mit mod_rewrite und mod_proxy
- Veröffentlicht
- 07.03.2023
- Aktualisiert
- 18.12.2025
- CNA zuweisen
- apache
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Einige mod_proxy-Konfigurationen in Apache-HTTP-Server-Versionen 2.4.0 bis 2.4.55 ermöglichen einen HTTP-Request-Smuggling-Angriff. Betroffen sind Konfigurationen, bei denen mod_proxy zusammen mit einer Form von RewriteRule oder ProxyPassMatch aktiviert ist, bei der ein unspezifisches Muster einen Teil der vom Benutzer bereitgestellten Request-Target-URL-Daten abgleicht und diese dann mithilfe von Variablensubstitution wieder in das weitergeleitete Request-Target eingefügt werden. Zum Beispiel so etwas wie: RewriteEngine on RewriteRule "^/here/(.*)" "http://example.com:8080/elsewhere?$1"; [P] ProxyPassReverse /here/ http://example.com:8080/ Request-Splitting/Smuggling kann dazu führen, dass Zugriffskontrollen im Proxy-Server umgangen werden, unbeabsichtigte URLs an bestehende Origin-Server weitergeleitet werden und Cache-Poisoning auftritt. Benutzern wird empfohlen, auf mindestens Version 2.4.56 des Apache HTTP Servers zu aktualisieren.
Quellen
4CVE 2023 25690 Proof of Concept – Verwundbare mod_proxy-Konfiguration in Apache HTTP Server Versionen 2.4.0 bis 2.4.55 führt zu einer HTTP Request Smuggling-Schwachstelle.
HTTP Request Smuggling lab: Apache 2.4.55 CRLF injection
Proof-of-Concept-Exploit für CVE-2023-25690 HTTP Request Smuggling in Apache mod_proxy. Enthält eine Laborumgebung mit Docker, BurpSuite-Walkthrough und Umgehung von Proxy-Zugriffskontrollen, um interne Admin-Endpunkte zu erreichen.
CVE 2023 25690 Proof-of-Concept - Die anfällige Konfiguration von mod_proxy auf Apache HTTP Server Versionen 2.4.0 - 2.4.55 führt zur HTTP Request Smuggling Sicherheitslücke.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.