Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-40725-CVE-2024-40898 — CVE-2024-40725 et CVE-2024-40898, affectant les versions 2.4.0 à 2.4.61 du serveur Apache HTTP. Ces vulnérabilités présentent des risques significatifs pour les serveurs web du monde entier, pouvant conduire à la divulgation de code source et à des attaques de falsification de requête côté serveur (SSRF). | Kitploit
Outils/GitHubGitHub/tam-k592/cve-2024-40725-cve-2024-40898
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubtam-k592/cve-2024-40725-cve-2024-40898

CVE-2024-40725-CVE-2024-40898

Voir le dépôt
86222il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

CVE-2024-40725 et CVE-2024-40898, affectant les versions 2.4.0 à 2.4.61 du serveur Apache HTTP. Ces vulnérabilités présentent des risques significatifs pour les serveurs web du monde entier, pouvant conduire à la divulgation de code source et à des attaques de falsification de requête côté serveur (SSRF).

Partager

🚨Alerte🚨Vulnérabilité Apache

🚨Alerte🚨Avis de sécurité : CVE-2024-40725 et CVE-2024-40898🚨Alerte🚨

CVE-2024-40725 Description : CVE-2024-40725 est une vulnérabilité de haute sévérité trouvée dans les versions 2.4.0 à 2.4.61 du serveur Apache HTTP. Cette vulnérabilité affecte le module mod_proxy. Lorsque la directive ProxyPass est activée et que des règles de réécriture d'URL sont configurées, un attaquant peut exploiter cette vulnérabilité pour mener des attaques de type HTTP Request Smuggling. Ce type d'attaque exploite les divergences dans l'analyse des requêtes HTTP entre le proxy et les serveurs backend, pouvant conduire à des actions non autorisées telles que la divulgation d'informations ou l'accès non autorisé aux données. Versions affectées :

  • Serveur Apache HTTP 2.4.0 à 2.4.61 Méthode d'attaque :
  1. Identifier la configuration cible :

    • L'attaquant doit identifier si le système cible utilise une version affectée du serveur Apache HTTP et si le module mod_proxy est activé.
    • Vérifier si la directive ProxyPass est configurée et comprendre les règles possibles de réécriture d'URL.
  2. Créer une requête malveillante :

    • L'attaquant crée une requête HTTP spécialement formatée de sorte que certaines parties de la requête soient analysées différemment par le proxy et les serveurs backend.
    • Par exemple, l'attaquant peut utiliser plusieurs en-têtes Content-Length ou une combinaison d'en-têtes Transfer-Encoding et Content-Length pour tromper les serveurs.
  3. Envoyer la requête malveillante :

    • La requête malveillante conçue est envoyée au serveur cible. La requête est analysée de manière incohérente par le proxy et les serveurs backend, entraînant une attaque de type request smuggling.
  4. Exploiter la requête smuggled :

    • Utiliser la requête smuggled pour mener d'autres attaques, telles que le détournement de session, le cross-site scripting (XSS) ou l'injection de commandes. Mitigation :
  • Mettre à niveau vers le serveur Apache HTTP 2.4.62 ou une version ultérieure pour corriger cette vulnérabilité.
  • Assurer une configuration correcte des paramètres du proxy pour éviter les règles de réécriture d'URL non sécurisées.
  • Réviser et renforcer les configurations du proxy pour garantir une analyse cohérente entre le proxy et les serveurs backend. CVE-2024-40898

Description : CVE-2024-40898 est une autre vulnérabilité de haute sévérité affectant les versions 2.4.0 à 2.4.61 du serveur Apache HTTP. Cette vulnérabilité concerne le module mod_ssl. Lorsque la directive SSLVerifyClient est configurée d'une manière spécifique, il existe un risque de contournement de l'authentification. Un attaquant peut exploiter cette vulnérabilité pour contourner l'authentification du client, conduisant à un accès non autorisé au système ou à des informations sensibles.

Versions affectées :

  • Serveur Apache HTTP 2.4.0 à 2.4.61

Méthode d'attaque :

  1. Analyser la configuration SSL cible :

    • L'attaquant doit identifier si le système cible utilise une version affectée du serveur Apache HTTP et si la directive SSLVerifyClient est configurée.
  2. Créer une requête de contournement :

    • L'attaquant crée une requête SSL spécifique pour exploiter la vulnérabilité dans la logique d'authentification, contournant l'authentification de l'utilisateur.
    • Par exemple, un attaquant peut utiliser des certificats clients invalides ou partiellement valides pour tromper le mécanisme d'authentification.
  3. Envoyer la requête malveillante :

    • La requête conçue est envoyée au serveur cible, tentant de contourner l'authentification du client SSL.
    • En cas de succès, l'attaquant peut accéder à des ressources protégées ou effectuer des actions privilégiées sans authentification appropriée.
  4. Exploiter l'authentification contournée :

    • L'attaquant utilise l'authentification contournée pour mener d'autres attaques, telles que le vol de données, les modifications de configuration ou l'intrusion dans le système.

Mitigation :

  • Mettre à niveau vers le serveur Apache HTTP 2.4.62 ou une version ultérieure pour corriger cette vulnérabilité.
  • Réviser et mettre à jour les configurations SSL pour garantir une utilisation appropriée de la directive SSLVerifyClient, évitant les risques de contournement de l'authentification.
  • Renforcer les configurations SSL pour assurer l'efficacité et la sécurité des mécanismes d'authentification du client.
Télécharger l’outil