
В изменении, внесённом в нормализацию путей в Apache HTTP Server 2.4.49-2.4.50, была обнаружена ошибка. Злоумышленник мог использовать атаку обхода пути, чтобы сопоставлять URL-адреса с файлами за пределами ожидаемого корневого каталога документов. Если файлы за пределами корневого каталога документов не защищены директивой «require all denied», такие запросы могут выполняться успешно. Кроме того, эта ошибка могла раскрывать исходный код интерпретируемых файлов, например CGI-скриптов.