CVE-2023-25690
Apache HTTP Server: mod_rewrite और mod_proxy के साथ HTTP अनुरोध विभाजन
- प्रकाशित
- 7 मार्च 2023
- अद्यतन
- 18 दिस॰ 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache HTTP Server संस्करण 2.4.0 से 2.4.55 के कुछ mod_proxy कॉन्फ़िगरेशन HTTP Request Smuggling हमले की अनुमति देते हैं। कॉन्फ़िगरेशन तब प्रभावित होते हैं जब mod_proxy को किसी प्रकार के RewriteRule या ProxyPassMatch के साथ सक्षम किया जाता है, जिसमें एक गैर-विशिष्ट पैटर्न उपयोगकर्ता-आपूर्ति request-target (URL) डेटा के कुछ भाग से मेल खाता है और फिर चर प्रतिस्थापन (variable substitution) का उपयोग करके प्रॉक्सी किए गए request-target में पुनः डाला जाता है। उदाहरण के लिए, कुछ इस प्रकार: RewriteEngine on RewriteRule "^/here/(.*)" "http://example.com:8080/elsewhere?$1"; [P] ProxyPassReverse /here/ http://example.com:8080/ Request splitting/smuggling के परिणामस्वरूप प्रॉक्सी सर्वर में एक्सेस नियंत्रण को बायपास किया जा सकता है, मौजूदा ओरिजिन सर्वरों पर अनपेक्षित URL प्रॉक्सी किए जा सकते हैं, और कैश पॉइज़निंग हो सकती है। उपयोगकर्ताओं को सलाह दी जाती है कि वे Apache HTTP Server के कम से कम संस्करण 2.4.56 में अपडेट करें।
स्रोत
4CVE 2023 25690 प्रूफ ऑफ कॉन्सेप्ट - Apache HTTP Server संस्करण 2.4.0 - 2.4.55 पर mod_proxy की कमजोर कॉन्फ़िगरेशन HTTP Request Smuggling भेद्यता की ओर ले जाती है।
HTTP Request Smuggling लैब: Apache 2.4.55 CRLF injection
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।