CVE-2023-25690
Apache HTTP Server:mod_rewrite和mod_proxy中的HTTP请求拆分
- 已发布
- 2023年3月7日
- 已更新
- 2025年12月18日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 未来 30 天
- 百分位
- 99.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache HTTP Server 2.4.0 至 2.4.55 版本的某些 mod_proxy 配置允许发生 HTTP 请求走私攻击。当 mod_proxy 与某种形式的 RewriteRule 或 ProxyPassMatch 一起启用时,且其中非特定模式匹配用户提供的请求目标(URL)数据的某一部分,然后通过变量替换将其重新插入到代理的请求目标中,则相关配置会受到影响。例如,类似:RewriteEngine on RewriteRule "^/here/(.*)" "http://example.com:8080/elsewhere?$1"; [P] ProxyPassReverse /here/ http://example.com:8080/ 请求拆分/走私可能导致绕过代理服务器中的访问控制、将非预期的 URL 代理到现有源服务器,以及缓存投毒。建议用户至少将 Apache HTTP Server 更新到 2.4.56 版本。
来源
4CVE 2023 25690 概念验证 - Apache HTTP Server 2.4.0 - 2.4.55 版本中 mod_proxy 的不安全配置会导致 HTTP 请求走私(HTTP Request Smuggling)漏洞。
HTTP请求走私实验室:Apache 2.4.55 CRLF注入
CVE-2023-25690 Apache mod_proxy HTTP 请求走私漏洞的概念验证利用。包含基于 Docker 的实验室环境、BurpSuite 演练,以及绕过代理访问控制以访问内部管理员端点的方法。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。