CVE-2024-38472
高已发布
Apache HTTP Server 在 WIndows 上的 UNC SSRF
- 已发布
- 2024年7月1日
- 已更新
- 2024年11月18日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月8日
初级CVSS
7.5/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N69.5%
高 · 未来 30 天
- 百分位
- 99.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Windows 版 Apache HTTP Server 中的 SSRF 漏洞可能通过 SSRF 以及恶意请求或内容,将 NTLM 哈希泄露给恶意服务器。建议用户升级到修复此问题的 2.4.60 版本。注意:访问 UNC 路径的现有配置将需要配置新的指令“UNCList”,以允许在请求处理期间进行访问。
来源
2- CVE-2024-38472漏洞利用
Metasploit模块,利用Windows上Apache HTTP Server的SSRF(CVE-2024-38472)访问内部服务并实现远程代码执行。
Apache HTTP Server 漏洞测试工具 | 针对 CVE-2024-38472 , CVE-2024-39573 , CVE-2024-38477 , CVE-2024-38476 , CVE-2024-38475 , CVE-2024-38474 , CVE-2024-38473 , CVE-2023-38709 的 PoC
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。