CVE-2024-40725
Apache HTTP Server: AddType के माध्यम से कॉन्फ़िगर किए गए हैंडलर के साथ स्रोत कोड प्रकटीकरण
- प्रकाशित
- 18 जुल॰ 2024
- अद्यतन
- 14 मार्च 2025
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 90.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache HTTP Server 2.4.61 के कोर में CVE-2024-39884 के लिए आंशिक सुधार हैंडलर्स के लीगेसी content-type-आधारित कॉन्फ़िगरेशन के कुछ उपयोग को अनदेखा करता है। "AddType" और समान कॉन्फ़िगरेशन, कुछ परिस्थितियों में जहाँ फ़ाइलें अप्रत्यक्ष रूप से अनुरोधित की जाती हैं, स्थानीय सामग्री के सोर्स कोड प्रकटीकरण का कारण बनते हैं। उदाहरण के लिए, PHP स्क्रिप्ट्स को इंटरप्रेट किए जाने के बजाय सर्व किया जा सकता है। उपयोगकर्ताओं को संस्करण 2.4.62 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है।
स्रोत
2- CVE-2024-40725एक्सप्लॉइट
CVE-2024-40725 (Apache httpd) का शोषण के साथ करें
- CVE-2024-40725-CVE-2024-40898एक्सप्लॉइट
CVE-2024-40725 और CVE-2024-40898, जो Apache HTTP Server संस्करण 2.4.0 से 2.4.61 को प्रभावित करते हैं। ये कमज़ोरियाँ दुनिया भर के वेब सर्वरों के लिए महत्वपूर्ण जोखिम पैदा करती हैं, जो संभावित रूप से सोर्स कोड प्रकटीकरण और सर्वर-साइड रिक्वेस्ट फोर्जरी (SSRF) हमलों का कारण बन सकती हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।