
Proof-of-Concept-Exploit für die Apache HTTP Server mod_proxy SSRF-Sicherheitslücke (CVE-2021-40438), die Versionen <= 2.4.48 betrifft und Server-Side Request Forgery durch manipulierte URI-Pfade ermöglicht.
Die Anforderung eines uri-path kann dazu führen, dass mod_proxy die Anfrage an einen vom entfernten Benutzer ausgewählten Ursprungsserver weiterleitet. Dieses Problem betrifft Apache HTTP Server 2.4.48 und frühere Versionen.
Ein Angreifer kann diese Schwachstelle ausnutzen, indem er eine Anfrage mit einem manipulierten uri-path erstellt, was dazu führt, dass mod_proxy die Anfrage an einen vom Angreifer ausgewählten Ursprungsserver weiterleitet. Die mod_proxy-Komponente von Apache HTTP Server ist dazu gedacht, Proxy-/Gateway-Funktionen für den Apache HTTP Server bereitzustellen.
Apache <= 2.4.48 - Mod_Proxy SSRF
Diese Schwachstelle wurde als Teil des Sicherheitsupdates behoben, das mit Apache HTTP Server Version 2.4.49 veröffentlicht wurde. Betroffene Systeme sollten umgehend auf die neueste Version 2.4.49 aktualisiert werden.