CVE-2024-38474
Apache HTTP Server में बैकरेफरेंस में एन्कोडेड प्रश्न चिह्नों से संबंधित कमजोरी
- प्रकाशित
- 1 जुल॰ 2024
- अद्यतन
- 25 मार्च 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 83.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache HTTP Server 2.4.59 और इससे पहले के संस्करणों में mod_rewrite की प्रतिस्थापन एन्कोडिंग समस्या के कारण हमलावर कॉन्फ़िगरेशन द्वारा अनुमत निर्देशिकाओं में स्क्रिप्ट निष्पादित कर सकता है, जो किसी भी URL द्वारा सीधे पहुंच योग्य नहीं हैं, या केवल CGI के रूप में निष्पादित किए जाने वाली स्क्रिप्ट के स्रोत का खुलासा हो सकता है। उपयोगकर्ताओं को संस्करण 2.4.60 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है। कुछ RewriteRules जो असुरक्षित रूप से कैप्चर और प्रतिस्थापन करते हैं, अब विफल हो जाएंगी जब तक कि rewrite फ्लैग "UnsafeAllow3F" निर्दिष्ट न किया जाए।
स्रोत
1Apache HTTP सर्वर भेद्यता परीक्षण उपकरण | CVE-2024-38472 , CVE-2024-39573 , CVE-2024-38477 , CVE-2024-38476 , CVE-2024-38475 , CVE-2024-38474 , CVE-2024-38473 , CVE-2023-38709 के लिए PoC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।