
Apache HTTP Server 2.4.49-2.4.50 में पाथ नॉर्मलाइज़ेशन में किए गए बदलाव में एक दोष पाया गया। एक हमलावर पाथ ट्रैवर्सल हमले का उपयोग करके URLs को अपेक्षित डॉक्यूमेंट रूट के बाहर की फाइलों से मैप कर सकता है। यदि डॉक्यूमेंट रूट के बाहर की फाइलें "require all denied" द्वारा सुरक्षित नहीं हैं, तो ये अनुरोध सफल हो सकते हैं। इसके अतिरिक्त, यह दोष CGI स्क्रिप्ट जैसी व्याख्या की गई फाइलों के स्रोत को लीक कर सकता है।