CVE-2024-24795
Apache HTTP Server regression
Beschreibung
Eine HTTP-Antwortaufspaltung in mehreren Modulen im Apache HTTP Server ermöglicht es einem Angreifer, der schädliche Antwortheader in Backend-Anwendungen injizieren kann, einen HTTP-Desynchronisationsangriff durchzuführen. Es wird Benutzern empfohlen, auf Version 2.4.59 zu aktualisieren, die dieses Problem behebt.
Metriken
Weakness-Klassen (CWE)
CWE-113Variant
Improper Neutralization of CRLF Sequences in HTTP Headers ('HTTP Request/Response Splitting')
The product receives data from an HTTP agent/component (e.g., web server, proxy, browser, etc.), but it does not neutralize or incorrectly neutralizes CR and LF characters before the data is included in outgoing HTTP headers.
cwe.mitre.org →
Betroffene Betriebssysteme
linux
debian / debian_linux10.0
macos
apple / macos
other
netapp / clustered_data_ontap9.0
other
broadcom / fabric_operating_system
other
fedoraproject / fedora37
other
fedoraproject / fedora38
other
fedoraproject / fedora39
other
fedoraproject / fedora40
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
bitnami
apache2.4.0
bitnami
apache2.4.17
bitnami
apache2.4.30
bitnami
apache2.4.7
bitnami
apache
Quellen & Referenzen
- https://httpd.apache.org/security/vulnerabilities_24.htmlweb
- https://nvd.nist.gov/vuln/detail/CVE-2024-42516web
- http://www.openwall.com/lists/oss-security/2025/07/10/2web
- http://www.openwall.com/lists/oss-security/2025/07/10/3web
- https://lists.debian.org/debian-lts-announce/2025/08/msg00009.htmlweb
- http://www.openwall.com/lists/oss-security/2025/12/04/7
- https://nvd.nist.gov/vuln/detail/CVE-2025-65082web
- https://nvd.nist.gov/vuln/detail/CVE-2024-43204web
- http://www.openwall.com/lists/oss-security/2025/07/10/4web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/2MBEPPC36UBVOZZNAXFHKLFGSLCMN5LI/web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/BFQD3KUEMFBHPAPBGLWQC34L4OWL5HAZ/web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/WE2I52RHNNU42PX6NZ2RBUHSFFJ2LVZX/web
- https://security.netapp.com/advisory/ntap-20231027-0011/web
- https://lists.debian.org/debian-lts-announce/2024/05/msg00013.htmlweb
- https://nvd.nist.gov/vuln/detail/CVE-2023-45802web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/WNV4SZAPVS43DZWNFU7XBYYOZEZMI4ZC/web
- https://security.netapp.com/advisory/ntap-20240415-0013/web
- http://www.openwall.com/lists/oss-security/2024/04/04/3web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/I2N2NZEX3MR64IWSGL3QGN7KSRUGAEMF/web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/LX5U34KYGDYPRH3AJ6MDDCBJDWDPXNVJ/web
Verknüpfte CVEs
- CVE-2025-66200
Es gibt eine Umgehung von mod_userdir+suexec aufgrund einer AllowOverride FileInfo-Schwachstelle im Apache HTTP Server.
mediumCVSSv3 5.4 - CVE-2025-65082
Fehlerhafte Neutralisierung von Escape-, Meta- oder Steuersequenzen-Schwachstelle im Apache HTTP Server durch Umgebungsvariablen, die übe…
mediumCVSSv3 6.5 - CVE-2025-58098
Apache HTTP Server 2.4.65 und früher mit aktivierten Server Side Includes (SSI) und mod_cgid (aber nicht mod_cgi) übergeben die shell-esc…
highCVSSv3 8.3 - CVE-2025-55753
Ein Ganzzahlaufbau bei fehlgeschlagenen ACME-Zertifikatserneuerungen führt nach einer Anzahl von Fehlversuchen (~30 Tage in den Standardk…
highCVSSv3 7.5 - CVE-2025-49812
In einigen Konfigurationen von mod_ssl auf Apache HTTP Server-Versionen bis einschließlich 2.4.63 ermöglicht eine HTTP-Desynchronisations…
highCVSSv3 7.4 - CVE-2024-47252
Unzureichende Entschlüsselung von benutzerbereitgestellten Daten in mod_ssl im Apache HTTP Server 2.4.63 und früher ermöglicht einem nich…
highCVSSv3 7.5 - CVE-2024-43204
SSRF im Apache HTTP Server mit geladenem mod_proxy ermöglicht es einem Angreifer, ausgehende Proxy-Anfragen an eine vom Angreifer kontrol…
highCVSSv3 7.5 - CVE-2024-42516
HTTP-Antwortaufspaltung im Kern des Apache HTTP-Servers ermöglicht es einem Angreifer, der die Content-Type-Antwortheader von Anwendungen…
highCVSSv3 7.5 - CVE-2024-39573
Mögliche SSRF in mod_rewrite im Apache HTTP Server 2.4.59 und früher ermöglicht es einem Angreifer, unsichere RewriteRules unerwartet so…
highCVSSv3 7.5 - CVE-2024-38477
Der Zugriff auf einen NULL-Zeiger im mod_proxy des Apache HTTP Server 2.4.59 und früher ermöglicht einem Angreifer, den Server durch eine…
highCVSSv3 7.5 - CVE-2024-38476
Sicherheitslücke im Kern des Apache HTTP-Servers 2.4.59 und früher sind anfällig für Informationspreisgabe, SSRF oder lokale Skriptausfüh…
criticalCVSSv3 9.8 - CVE-2024-38473
Ein Kodierungsproblem in mod_proxy im Apache HTTP Server 2.4.59 und früher ermöglicht es, Anfrage-URLs mit falscher Kodierung an Backend-…
highCVSSv3 8.1 - CVE-2023-45802
Wenn ein HTTP/2-Stream von einem Client zurückgesetzt wurde (RST-Frames), gab es eine Zeitspanne, in der die Speicherressourcen der Anfra…
mediumCVSSv3 5.9 - CVE-2023-38709
Fehlerhafte Eingabevalidierung im Kern von Apache ermöglicht es bösartigen oder ausnutzbaren Backend/Inhalts-Generatoren, HTTP-Antworten…
highCVSSv3 7.3