CVE-2022-26377
mod_proxy_ajp: संभावित अनुरोध तस्करी
- प्रकाशित
- 8 जून 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# HTTP अनुरोध तस्करी (HTTP Request Smuggling) भेद्यता Apache HTTP Server के mod_proxy_ajp में 'HTTP अनुरोधों की असंगत व्याख्या' ('HTTP Request Smuggling') भेद्यता एक हमलावर को उस AJP सर्वर पर अनुरोध तस्करी करने की अनुमति देती है, जिस पर यह अनुरोध अग्रेषित करता है। यह समस्या Apache HTTP Server 2.4 संस्करण 2.4.53 और उससे पहले के संस्करणों को प्रभावित करती है।
स्रोत
1CVE-2022-26377 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, एक AJP स्मगलिंग कमज़ोरी जो IBM QRadar के HTTP प्रतिक्रिया कतार को एक संग्रहीत रीडायरेक्ट से दूषित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।