Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2024-40725-CVE-2024-40898 — CVE-2024-40725 и CVE-2024-40898, затрагивающие Apache HTTP Server версий с 2.4.0 по 2.4.61. Эти уязвимости представляют значительные риски для веб-серверов по всему миру, потенциально приводя к раскрытию исходного кода и атакам с подделкой серверных запросов (SSRF). | Kitploit
Инструменты/GitHubGitHub/tam-k592/cve-2024-40725-cve-2024-40898
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииВеб-безопасностьТестирование на Проникновение
GitHubtam-k592/cve-2024-40725-cve-2024-40898

CVE-2024-40725-CVE-2024-40898

CVE-2024-40725 и CVE-2024-40898, затрагивающие Apache HTTP Server версий с 2.4.0 по 2.4.61. Эти уязвимости представляют значительные риски для веб-серверов по всему миру, потенциально приводя к раскрытию исходного кода и атакам с подделкой серверных запросов (SSRF).

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий
86222 лет назадПроверено Kitploit

🚨Предупреждение🚨Уязвимость Apache

🚨Предупреждение🚨Уведомление о безопасности: CVE-2024-40725 и CVE-2024-40898🚨Предупреждение🚨

CVE-2024-40725 Описание: CVE-2024-40725 — это уязвимость высокой степени опасности, обнаруженная в Apache HTTP Server версий с 2.4.0 по 2.4.61. Эта уязвимость затрагивает модуль mod_proxy. Когда директива ProxyPass включена и настроены правила переписывания URL, злоумышленник может использовать эту уязвимость для проведения атак HTTP Request Smuggling. Данный тип атаки использует расхождения в разборе HTTP-запросов между прокси и внутренними серверами, что потенциально может привести к несанкционированным действиям, таким как раскрытие информации или несанкционированный доступ к данным. Затронутые версии:

  • Apache HTTP Server 2.4.0 – 2.4.61 Метод атаки:
  1. Определение целевой конфигурации:

    • Злоумышленнику необходимо определить, использует ли целевая система уязвимую версию Apache HTTP Server и включён ли модуль mod_proxy.
    • Проверить, настроена ли директива ProxyPass, и понять возможные правила переписывания URL.
  2. Создание вредоносного запроса:

    • Злоумышленник формирует специально оформленный HTTP-запрос таким образом, чтобы части запроса обрабатывались по-разному прокси-сервером и внутренними серверами.
    • Например, злоумышленник может использовать несколько заголовков Content-Length или комбинацию заголовков Transfer-Encoding и Content-Length, чтобы ввести серверы в заблуждение.
  3. Отправка вредоносного запроса:

    • Сформированный вредоносный запрос отправляется на целевой сервер. Запрос неоднозначно обрабатывается прокси и внутренними серверами, что приводит к атаке подмены запроса (request smuggling).
  4. Эксплуатация подменённого запроса:

    • Использование подменённого запроса для проведения дальнейших атак, таких как перехват сессии, межсайтовый скриптинг (XSS) или внедрение команд.

Смягчение:

  • Обновление до Apache HTTP Server 2.4.62 или более новой версии для устранения этой уязвимости.
  • Обеспечение правильной конфигурации прокси-настроек для предотвращения небезопасных правил переписывания URL.
  • Проверка и усиление конфигураций прокси для обеспечения согласованного разбора между прокси и внутренними серверами.

CVE-2024-40898

Описание: CVE-2024-40898 — ещё одна уязвимость высокой степени опасности, затрагивающая Apache HTTP Server версий с 2.4.0 по 2.4.61. Эта уязвимость связана с модулем mod_ssl. Когда директива SSLVerifyClient настроена определённым образом, существует риск обхода аутентификации. Злоумышленник может использовать эту уязвимость для обхода аутентификации клиента, что приведёт к несанкционированному доступу к системе или конфиденциальной информации.

Затронутые версии:

  • Apache HTTP Server 2.4.0 – 2.4.61

Метод атаки:

  1. Анализ целевой SSL-конфигурации:

    • Злоумышленнику необходимо определить, использует ли целевая система уязвимую версию Apache HTTP Server и настроена ли директива SSLVerifyClient.
  2. Создание запроса для обхода:

    • Злоумышленник формирует определённый SSL-запрос для эксплуатации уязвимости в логике аутентификации, обходя аутентификацию пользователя.
    • Например, злоумышленник может использовать недействительные или частично действительные сертификаты клиента, чтобы ввести механизм аутентификации в заблуждение.
  3. Отправка вредоносного запроса:

    • Сформированный запрос отправляется на целевой сервер с попыткой обойти аутентификацию SSL-клиента.
    • В случае успеха злоумышленник может получить доступ к защищённым ресурсам или выполнять привилегированные действия без надлежащей аутентификации.
  4. Эксплуатация обойдённой аутентификации:

    • Злоумышленник использует обойдённую аутентификацию для проведения дальнейших атак, таких как кража данных, изменение конфигурации или вторжение в систему.

Смягчение:

  • Обновление до Apache HTTP Server 2.4.62 или более новой версии для устранения этой уязвимости.
  • Проверка и обновление SSL-конфигураций для обеспечения правильного использования директивы SSLVerifyClient, исключая риски обхода аутентификации.
  • Усиление SSL-конфигураций для обеспечения эффективности и безопасности механизмов аутентификации клиентов.
Скачать инструмент