🚨Alerta🚨Vulnerabilidade Apache
🚨Alerta🚨Aviso de Segurança: CVE-2024-40725 e CVE-2024-40898🚨Alerta🚨
CVE-2024-40725
Descrição:
CVE-2024-40725 é uma vulnerabilidade de alta gravidade encontrada nas versões 2.4.0 a 2.4.61 do Apache HTTP Server. Esta vulnerabilidade afeta o módulo mod_proxy. Quando a diretiva ProxyPass está ativada e as regras de reescrita de URL estão configuradas, um invasor pode explorar esta vulnerabilidade para realizar ataques de Contrabando de Requisições HTTP (HTTP Request Smuggling). Este tipo de ataque explora discrepâncias na análise de requisições HTTP entre o proxy e os servidores de backend, podendo levar a ações não autorizadas, como divulgação de informações ou acesso não autorizado a dados.
Versões Afetadas:
- Apache HTTP Server 2.4.0 a 2.4.61
Método de Ataque:
-
Identificar Configuração Alvo:
- O invasor precisa identificar se o sistema alvo usa uma versão afetada do Apache HTTP Server e se o módulo mod_proxy está ativado.
- Verificar se a diretiva ProxyPass está configurada e entender possíveis regras de reescrita de URL.
-
Criar Requisição Maliciosa:
- O invasor cria uma requisição HTTP especialmente formatada de modo que partes da requisição sejam analisadas de forma diferente pelo proxy e pelos servidores de backend.
- Por exemplo, o invasor pode usar múltiplos cabeçalhos Content-Length ou uma combinação de cabeçalhos Transfer-Encoding e Content-Length para enganar os servidores.
-
Enviar Requisição Maliciosa:
- A requisição maliciosa criada é enviada ao servidor alvo. A requisição é analisada de forma inconsistente pelo proxy e pelos servidores de backend, resultando em um ataque de contrabando de requisições.
-
Explorar a Requisição Contrabandeada:
- Usar a requisição contrabandeada para realizar outros ataques, como sequestro de sessão, cross-site scripting (XSS) ou injeção de comandos.
Mitigação:
- Atualizar para o Apache HTTP Server 2.4.62 ou posterior para corrigir esta vulnerabilidade.
- Garantir a configuração adequada das definições de proxy para evitar regras de reescrita de URL inseguras.
- Revisar e fortalecer as configurações de proxy para garantir uma análise consistente entre proxy e servidores de backend.
CVE-2024-40898
Descrição:
CVE-2024-40898 é outra vulnerabilidade de alta gravidade que afeta as versões 2.4.0 a 2.4.61 do Apache HTTP Server. Esta vulnerabilidade envolve o módulo mod_ssl. Quando a diretiva SSLVerifyClient é configurada de uma maneira específica, existe o risco de bypass de autenticação. Um invasor pode explorar esta vulnerabilidade para contornar a autenticação do cliente, levando a acesso não autorizado ao sistema ou a informações sensíveis.
Versões Afetadas:
- Apache HTTP Server 2.4.0 a 2.4.61
Método de Ataque:
-
Analisar a Configuração SSL Alvo:
- O invasor precisa identificar se o sistema alvo usa uma versão afetada do Apache HTTP Server e se a diretiva SSLVerifyClient está configurada.
-
Criar Requisição de Bypass:
- O invasor cria uma requisição SSL específica para explorar a vulnerabilidade na lógica de autenticação, contornando a autenticação do usuário.
- Por exemplo, um invasor pode usar certificados de cliente inválidos ou parcialmente válidos para enganar o mecanismo de autenticação.
-
Enviar Requisição Maliciosa:
- A requisição criada é enviada ao servidor alvo, tentando contornar a autenticação SSL do cliente.
- Se bem-sucedido, o invasor pode acessar recursos protegidos ou realizar ações privilegiadas sem a devida autenticação.
-
Explorar a Autenticação Bypassada:
- O invasor usa a autenticação contornada para realizar outros ataques, como roubo de dados, alterações de configuração ou invasão do sistema.
Mitigação:
- Atualizar para o Apache HTTP Server 2.4.62 ou posterior para corrigir esta vulnerabilidade.
- Revisar e atualizar as configurações SSL para garantir o uso adequado da diretiva SSLVerifyClient, evitando riscos de bypass de autenticação.
- Fortalecer as configurações SSL para garantir a eficácia e segurança dos mecanismos de autenticação do cliente.