CVE-2024-40725
Apache HTTP Server: divulgazione del codice sorgente con handler configurati tramite AddType
- Pubblicato
- 18 lug 2024
- Aggiornato
- 14 mar 2025
- Assegnazione CNA
- apache
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 90,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una correzione parziale per CVE-2024-39884 nel nucleo di Apache HTTP Server 2.4.61 ignora alcuni utilizzi della configurazione legacy basata sul content-type per i gestori. "AddType" e configurazioni simili, in alcune circostanze in cui i file vengono richiesti indirettamente, comportano la divulgazione del codice sorgente di contenuti locali. Ad esempio, gli script PHP possono essere serviti invece di essere interpretati. Si consiglia agli utenti di aggiornare alla versione 2.4.62, che risolve questo problema.
Fonti
2- CVE-2024-40725Exploit
exploit CVE-2024-40725 (Apache httpd) con
CVE-2024-40725 e CVE-2024-40898, che interessano le versioni 2.4.0 fino a 2.4.61 del server HTTP Apache. Queste vulnerabilità rappresentano rischi significativi per i server web a livello mondiale, potenzialmente portando alla divulgazione del codice sorgente e ad attacchi di server-side request forgery (SSRF).
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.