CVE-2025-23048
Apache HTTP Server: Umgehung der Zugriffskontrolle in mod_ssl bei Sitzungswiederaufnahme
- Veröffentlicht
- 10.07.2025
- Aktualisiert
- 26.02.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 61,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
# Zugriffskontrollumgehung in mod_ssl-Konfigurationen von Apache HTTP Server In einigen mod_ssl-Konfigurationen auf Apache HTTP Server 2.4.35 bis 2.4.63 ist eine Umgehung der Zugriffskontrolle durch vertrauenswürdige Clients mithilfe der TLS-1.3-Sitzungswiederaufnahme möglich. Betroffen sind Konfigurationen, in denen mod_ssl für mehrere virtuelle Hosts eingerichtet ist, wobei jeder auf einen anderen Satz vertrauenswürdiger Client-Zertifikate beschränkt ist (z. B. mit einer unterschiedlichen SSLCACertificateFile/Path-Einstellung). In einem solchen Fall kann ein Client, dem der Zugriff auf einen virtuellen Host gestattet ist, möglicherweise auf einen anderen virtuellen Host zugreifen, wenn SSLStrictSNIVHostCheck in keinem der virtuellen Hosts aktiviert ist.
Quellen
1Apache HTTP Server Versionen 2.4.35 – 2.4.63 sind anfällig für eine Umgehung der Client-Zertifikat-Authentifizierung, wenn die TLS 1.3-Sitzungswiederaufnahme über virtuelle Hosts mit unterschiedlichen `SSLCACertificateFile`-Direktiven hinweg genutzt wird.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.