🚨Предупреждение🚨Уязвимость Apache
🚨Предупреждение🚨Уведомление о безопасности: CVE-2024-40725 и CVE-2024-40898🚨Предупреждение🚨
CVE-2024-40725
Описание:
CVE-2024-40725 — это уязвимость высокой степени опасности, обнаруженная в Apache HTTP Server версий с 2.4.0 по 2.4.61. Эта уязвимость затрагивает модуль mod_proxy. Когда директива ProxyPass включена и настроены правила переписывания URL, злоумышленник может использовать эту уязвимость для проведения атак HTTP Request Smuggling. Данный тип атаки использует расхождения в разборе HTTP-запросов между прокси и внутренними серверами, что потенциально может привести к несанкционированным действиям, таким как раскрытие информации или несанкционированный доступ к данным.
Затронутые версии:
- Apache HTTP Server 2.4.0 – 2.4.61
Метод атаки:
-
Определение целевой конфигурации:
- Злоумышленнику необходимо определить, использует ли целевая система уязвимую версию Apache HTTP Server и включён ли модуль mod_proxy.
- Проверить, настроена ли директива ProxyPass, и понять возможные правила переписывания URL.
-
Создание вредоносного запроса:
- Злоумышленник формирует специально оформленный HTTP-запрос таким образом, чтобы части запроса обрабатывались по-разному прокси-сервером и внутренними серверами.
- Например, злоумышленник может использовать несколько заголовков Content-Length или комбинацию заголовков Transfer-Encoding и Content-Length, чтобы ввести серверы в заблуждение.
-
Отправка вредоносного запроса:
- Сформированный вредоносный запрос отправляется на целевой сервер. Запрос неоднозначно обрабатывается прокси и внутренними серверами, что приводит к атаке подмены запроса (request smuggling).
-
Эксплуатация подменённого запроса:
- Использование подменённого запроса для проведения дальнейших атак, таких как перехват сессии, межсайтовый скриптинг (XSS) или внедрение команд.
Смягчение:
- Обновление до Apache HTTP Server 2.4.62 или более новой версии для устранения этой уязвимости.
- Обеспечение правильной конфигурации прокси-настроек для предотвращения небезопасных правил переписывания URL.
- Проверка и усиление конфигураций прокси для обеспечения согласованного разбора между прокси и внутренними серверами.
CVE-2024-40898
Описание:
CVE-2024-40898 — ещё одна уязвимость высокой степени опасности, затрагивающая Apache HTTP Server версий с 2.4.0 по 2.4.61. Эта уязвимость связана с модулем mod_ssl. Когда директива SSLVerifyClient настроена определённым образом, существует риск обхода аутентификации. Злоумышленник может использовать эту уязвимость для обхода аутентификации клиента, что приведёт к несанкционированному доступу к системе или конфиденциальной информации.
Затронутые версии:
- Apache HTTP Server 2.4.0 – 2.4.61
Метод атаки:
-
Анализ целевой SSL-конфигурации:
- Злоумышленнику необходимо определить, использует ли целевая система уязвимую версию Apache HTTP Server и настроена ли директива SSLVerifyClient.
-
Создание запроса для обхода:
- Злоумышленник формирует определённый SSL-запрос для эксплуатации уязвимости в логике аутентификации, обходя аутентификацию пользователя.
- Например, злоумышленник может использовать недействительные или частично действительные сертификаты клиента, чтобы ввести механизм аутентификации в заблуждение.
-
Отправка вредоносного запроса:
- Сформированный запрос отправляется на целевой сервер с попыткой обойти аутентификацию SSL-клиента.
- В случае успеха злоумышленник может получить доступ к защищённым ресурсам или выполнять привилегированные действия без надлежащей аутентификации.
-
Эксплуатация обойдённой аутентификации:
- Злоумышленник использует обойдённую аутентификацию для проведения дальнейших атак, таких как кража данных, изменение конфигурации или вторжение в систему.
Смягчение:
- Обновление до Apache HTTP Server 2.4.62 или более новой версии для устранения этой уязвимости.
- Проверка и обновление SSL-конфигураций для обеспечения правильного использования директивы SSLVerifyClient, исключая риски обхода аутентификации.
- Усиление SSL-конфигураций для обеспечения эффективности и безопасности механизмов аутентификации клиентов.