CVE-2023-25690
Apache HTTP Server : scission de requêtes HTTP avec mod_rewrite et mod_proxy
- Publié
- 7 mars 2023
- Mise à jour
- 18 déc. 2025
- Attribution de CNA
- apache
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Certaines configurations de mod_proxy sur les versions 2.4.0 à 2.4.55 d'Apache HTTP Server permettent une attaque de type HTTP Request Smuggling. Les configurations sont concernées lorsque mod_proxy est activé avec une certaine forme de RewriteRule ou ProxyPassMatch dans laquelle un motif non spécifique correspond à une partie des données de la cible de requête (URL) fournies par l'utilisateur, puis est réinséré dans la cible de requête proxifiée à l'aide d'une substitution de variable. Par exemple, quelque chose comme : RewriteEngine on RewriteRule "^/here/(.*)" "http://example.com:8080/elsewhere?$1"; [P] ProxyPassReverse /here/ http://example.com:8080/ Le Request splitting/smuggling pourrait entraîner le contournement des contrôles d'accès sur le serveur proxy, le proxyfiage d'URL non intentionnelles vers des serveurs d'origine existants, et l'empoisonnement du cache. Il est recommandé aux utilisateurs de mettre à jour au moins vers la version 2.4.56 d'Apache HTTP Server.
Sources
4CVE 2023 25690 Preuve de concept - configuration vulnérable de mod_proxy sur les versions 2.4.0 - 2.4.55 du serveur HTTP Apache conduit à une vulnérabilité de HTTP Request Smuggling.
HTTP Request Smuggling lab : injection CRLF Apache 2.4.55
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.