🚨Allerta🚨Vulnerabilità Apache
🚨Allerta🚨Avviso di Sicurezza: CVE-2024-40725 e CVE-2024-40898🚨Allerta🚨
CVE-2024-40725
Descrizione:
CVE-2024-40725 è una vulnerabilità ad alta gravità riscontrata nelle versioni 2.4.0–2.4.61 di Apache HTTP Server. Questa vulnerabilità interessa il modulo mod_proxy. Quando la direttiva ProxyPass è abilitata e sono configurate regole di riscrittura URL, un attaccante può sfruttare questa vulnerabilità per effettuare attacchi di HTTP Request Smuggling. Questo tipo di attacco sfrutta discrepanze nell’analisi delle richieste HTTP tra proxy e server backend, portando potenzialmente ad azioni non autorizzate come la divulgazione di informazioni o l’accesso non autorizzato ai dati.
Versioni Affette:
- Apache HTTP Server 2.4.0–2.4.61
Metodo di Attacco:
-
Identificare la Configurazione del Target:
- L’attaccante deve identificare se il sistema target utilizza una versione affetta di Apache HTTP Server e ha il modulo mod_proxy abilitato.
- Verificare se la direttiva ProxyPass è configurata e comprendere le possibili regole di riscrittura URL.
-
Creare Richiesta Malevola:
- L’attaccante crea una richiesta HTTP appositamente formattata in modo che parti della richiesta vengano analizzate diversamente dal proxy e dal server backend.
- Ad esempio, l’attaccante può utilizzare più header Content-Length o una combinazione di header Transfer-Encoding e Content-Length per ingannare i server.
-
Inviare Richiesta Malevola:
- La richiesta malevola creata viene inviata al server target. La richiesta viene analizzata in modo incoerente dal proxy e dal server backend, causando un attacco di request smuggling.
-
Sfruttare la Richiesta Contrabbandata:
- Utilizzare la richiesta contrabbandata per eseguire ulteriori attacchi, come session hijacking, cross-site scripting (XSS) o command injection.
Mitigazione:
- Aggiornare ad Apache HTTP Server 2.4.62 o successivo per correggere questa vulnerabilità.
- Assicurarsi della corretta configurazione delle impostazioni proxy per evitare regole di riscrittura URL non sicure.
- Rivedere e rafforzare le configurazioni proxy per garantire un’analisi coerente tra proxy e server backend.
CVE-2024-40898
Descrizione:
CVE-2024-40898 è un’altra vulnerabilità ad alta gravità che interessa le versioni 2.4.0–2.4.61 di Apache HTTP Server. Questa vulnerabilità coinvolge il modulo mod_ssl. Quando la direttiva SSLVerifyClient è configurata in un modo specifico, esiste il rischio di bypass dell’autenticazione. Un attaccante può sfruttare questa vulnerabilità per bypassare l’autenticazione del cliente, portando ad accesso non autorizzato al sistema o a informazioni sensibili.
Versioni Affette:
- Apache HTTP Server 2.4.0–2.4.61
Metodo di Attacco:
-
Analizzare la Configurazione SSL del Target:
- L’attaccante deve identificare se il sistema target utilizza una versione affetta di Apache HTTP Server e ha la direttiva SSLVerifyClient configurata.
-
Creare Richiesta di Bypass:
- L’attaccante crea una specifica richiesta SSL per sfruttare la vulnerabilità nella logica di autenticazione, bypassando l’autenticazione dell’utente.
- Ad esempio, un attaccante può utilizzare certificati client non validi o parzialmente validi per ingannare il meccanismo di autenticazione.
-
Inviare Richiesta Malevola:
- La richiesta creata viene inviata al server target, tentando di bypassare l’autenticazione client SSL.
- Se ha successo, l’attaccante può accedere a risorse protette o eseguire azioni privilegiate senza una corretta autenticazione.
-
Sfruttare l’Autenticazione Bypassata:
- L’attaccante utilizza l’autenticazione bypassata per eseguire ulteriori attacchi, come furto di dati, modifiche alla configurazione o intrusione nel sistema.
Mitigazione:
- Aggiornare ad Apache HTTP Server 2.4.62 o successivo per correggere questa vulnerabilità.
- Rivedere e aggiornare le configurazioni SSL per garantire l’uso corretto della direttiva SSLVerifyClient, evitando rischi di bypass dell’autenticazione.
- Rafforzare le configurazioni SSL per garantire l’efficacia e la sicurezza dei meccanismi di autenticazione del cliente.