CVE-2023-25690
Apache HTTP Server: расщепление HTTP-запросов с помощью mod_rewrite и mod_proxy
- Опубликовано
- 7 мар. 2023 г.
- Обновлено
- 18 дек. 2025 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некоторые конфигурации mod_proxy на Apache HTTP Server версий с 2.4.0 по 2.4.55 допускают атаку HTTP Request Smuggling. Конфигурации уязвимы, когда mod_proxy включён вместе с некоторой формой RewriteRule или ProxyPassMatch, в которой неспецифический шаблон соответствует части данных request-target (URL), предоставленных пользователем, а затем повторно вставляется в проксируемый request-target с помощью подстановки переменных. Например, что-то вроде: RewriteEngine on RewriteRule "^/here/(.*)" "http://example.com:8080/elsewhere?$1"; [P] ProxyPassReverse /here/ http://example.com:8080/ Разделение/контрабанда запросов может привести к обходу средств контроля доступа в прокси-сервере, проксированию непредусмотренных URL на существующие исходные серверы и отравлению кэша. Пользователям рекомендуется обновиться как минимум до версии 2.4.56 Apache HTTP Server.
Источники
4CVE 2023 25690 Доказательство концепции - уязвимая конфигурация mod_proxy на Apache HTTP Server версий 2.4.0 - 2.4.55 приводит к уязвимости HTTP Request Smuggling.
Лаборатория HTTP Request Smuggling: Apache 2.4.55 CRLF injection
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.