Podatność CVE-2011-3639


Publikacja: 2011-11-29   Modyfikacja: 2012-02-13

Opis:
The mod_proxy module in the Apache HTTP Server 2.0.x through 2.0.64 and 2.2.x before 2.2.18, when the Revision 1179239 patch is in place, does not properly interact with use of (1) RewriteRule and (2) ProxyPassMatch pattern matches for configuration of a reverse proxy, which allows remote attackers to send requests to intranet servers by using the HTTP/0.9 protocol with a malformed URI containing an initial @ (at sign) character. NOTE: this vulnerability exists because of an incomplete fix for CVE-2011-3368.

Typ:

CWE-20

(Improper Input Validation)

CVSS2 => (AV:N/AC:M/Au:N/C:N/I:P/A:N)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
4.3/10
2.9/10
8.6/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Średnia
Nie wymagana
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Brak
Częściowy
Brak
Affected software
Apache -> Http server 
Apache -> Http server2.0a1 
Apache -> Http server2.0a2 
Apache -> Http server2.0a3 
Apache -> Http server2.0a4 
Apache -> Http server2.0a5 
Apache -> Http server2.0a6 
Apache -> Http server2.0a7 
Apache -> Http server2.0a8 
Apache -> Http server2.0a9 

 Referencje:
http://rhn.redhat.com/errata/RHSA-2012-0128.html
http://svn.apache.org/viewvc?view=revision&revision=1188745
http://www.debian.org/security/2012/dsa-2405
https://bugzilla.redhat.com/show_bug.cgi?id=752080

Copyright 2022, cxsecurity.com

 

Back to Top