CVE-2023-25690
Apache HTTP Server: mod_rewrite 및 mod_proxy를 통한 HTTP 요청 분할
- 게시됨
- 2023. 3. 7.
- 업데이트됨
- 2025. 12. 18.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H높음 · 다음 30일
- 백분위수
- 99.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Apache HTTP Server 2.4.0~2.4.55의 일부 mod_proxy 구성에서는 HTTP Request Smuggling 공격이 가능합니다. mod_proxy가 활성화되어 있고, 비특정 패턴이 사용자가 제공한 요청 대상(request-target, URL) 데이터의 일부와 일치한 후 변수 치환을 통해 프록시 요청 대상에 다시 삽입되는 방식의 RewriteRule 또는 ProxyPassMatch가 함께 사용되는 구성이 영향을 받습니다. 예를 들어 다음과 같습니다: RewriteEngine on RewriteRule "^/here/(.*)" "http://example.com:8080/elsewhere?$1"; [P] ProxyPassReverse /here/ http://example.com:8080/ Request splitting/smuggling은 프록시 서버의 접근 제어 우회, 의도하지 않은 URL의 기존 원본 서버 프록시, 캐시 중독을 초래할 수 있습니다. Apache HTTP Server를 최소 2.4.56 버전으로 업데이트할 것을 권장합니다.
소스
4CVE 2023 25690 개념 증명 - Apache HTTP Server 2.4.0 - 2.4.55 버전에서 mod_proxy의 취약한 구성이 HTTP Request Smuggling 취약점으로 이어집니다.
HTTP Request Smuggling 실습: Apache 2.4.55 CRLF injection
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.