CVE-2024-39573
Apache HTTP Server regression
Beschreibung
Mögliche SSRF in mod_rewrite im Apache HTTP Server 2.4.59 und früher ermöglicht es einem Angreifer, unsichere RewriteRules unerwartet so einzurichten, dass URLs von mod_proxy verarbeitet werden. Benutzer werden empfohlen, auf Version 2.4.60 zu aktualisieren, die dieses Problem behebt.
Metriken
Weakness-Klassen (CWE)
CWE-20Class
Improper Input Validation
The product receives input or data, but it does not validate or incorrectly validates that the input has the properties that are required to process the data safely and correctly.
cwe.mitre.org →
Betroffene Betriebssysteme
linux
debian / debian_linux10.0
macos
apple / macos
other
netapp / clustered_data_ontap9.0
other
broadcom / fabric_operating_system
other
fedoraproject / fedora37
other
fedoraproject / fedora38
other
fedoraproject / fedora39
other
fedoraproject / fedora40
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
bitnami
apache2.4.0
bitnami
apache2.4.17
bitnami
apache2.4.30
bitnami
apache2.4.7
bitnami
apache
Quellen & Referenzen
- https://httpd.apache.org/security/vulnerabilities_24.htmlweb
- https://nvd.nist.gov/vuln/detail/CVE-2024-42516web
- http://www.openwall.com/lists/oss-security/2025/07/10/2web
- http://www.openwall.com/lists/oss-security/2025/07/10/3web
- https://lists.debian.org/debian-lts-announce/2025/08/msg00009.htmlweb
- http://www.openwall.com/lists/oss-security/2025/12/04/7
- https://nvd.nist.gov/vuln/detail/CVE-2025-65082web
- https://nvd.nist.gov/vuln/detail/CVE-2024-43204web
- http://www.openwall.com/lists/oss-security/2025/07/10/4web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/2MBEPPC36UBVOZZNAXFHKLFGSLCMN5LI/web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/BFQD3KUEMFBHPAPBGLWQC34L4OWL5HAZ/web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/WE2I52RHNNU42PX6NZ2RBUHSFFJ2LVZX/web
- https://security.netapp.com/advisory/ntap-20231027-0011/web
- https://lists.debian.org/debian-lts-announce/2024/05/msg00013.htmlweb
- https://nvd.nist.gov/vuln/detail/CVE-2023-45802web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/WNV4SZAPVS43DZWNFU7XBYYOZEZMI4ZC/web
- https://security.netapp.com/advisory/ntap-20240415-0013/web
- http://www.openwall.com/lists/oss-security/2024/04/04/3web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/I2N2NZEX3MR64IWSGL3QGN7KSRUGAEMF/web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/LX5U34KYGDYPRH3AJ6MDDCBJDWDPXNVJ/web
Verknüpfte CVEs
- CVE-2025-66200
Es gibt eine Umgehung von mod_userdir+suexec aufgrund einer AllowOverride FileInfo-Schwachstelle im Apache HTTP Server.
mediumCVSSv3 5.4 - CVE-2025-65082
Fehlerhafte Neutralisierung von Escape-, Meta- oder Steuersequenzen-Schwachstelle im Apache HTTP Server durch Umgebungsvariablen, die übe…
mediumCVSSv3 6.5 - CVE-2025-58098
Apache HTTP Server 2.4.65 und früher mit aktivierten Server Side Includes (SSI) und mod_cgid (aber nicht mod_cgi) übergeben die shell-esc…
highCVSSv3 8.3 - CVE-2025-55753
Ein Ganzzahlaufbau bei fehlgeschlagenen ACME-Zertifikatserneuerungen führt nach einer Anzahl von Fehlversuchen (~30 Tage in den Standardk…
highCVSSv3 7.5 - CVE-2025-49812
In einigen Konfigurationen von mod_ssl auf Apache HTTP Server-Versionen bis einschließlich 2.4.63 ermöglicht eine HTTP-Desynchronisations…
highCVSSv3 7.4 - CVE-2024-47252
Unzureichende Entschlüsselung von benutzerbereitgestellten Daten in mod_ssl im Apache HTTP Server 2.4.63 und früher ermöglicht einem nich…
highCVSSv3 7.5 - CVE-2024-43204
SSRF im Apache HTTP Server mit geladenem mod_proxy ermöglicht es einem Angreifer, ausgehende Proxy-Anfragen an eine vom Angreifer kontrol…
highCVSSv3 7.5 - CVE-2024-42516
HTTP-Antwortaufspaltung im Kern des Apache HTTP-Servers ermöglicht es einem Angreifer, der die Content-Type-Antwortheader von Anwendungen…
highCVSSv3 7.5 - CVE-2024-38477
Der Zugriff auf einen NULL-Zeiger im mod_proxy des Apache HTTP Server 2.4.59 und früher ermöglicht einem Angreifer, den Server durch eine…
highCVSSv3 7.5 - CVE-2024-38476
Sicherheitslücke im Kern des Apache HTTP-Servers 2.4.59 und früher sind anfällig für Informationspreisgabe, SSRF oder lokale Skriptausfüh…
criticalCVSSv3 9.8 - CVE-2024-38473
Ein Kodierungsproblem in mod_proxy im Apache HTTP Server 2.4.59 und früher ermöglicht es, Anfrage-URLs mit falscher Kodierung an Backend-…
highCVSSv3 8.1 - CVE-2024-24795
Eine HTTP-Antwortaufspaltung in mehreren Modulen im Apache HTTP Server ermöglicht es einem Angreifer, der schädliche Antwortheader in Bac…
mediumCVSSv3 6.3 - CVE-2023-45802
Wenn ein HTTP/2-Stream von einem Client zurückgesetzt wurde (RST-Frames), gab es eine Zeitspanne, in der die Speicherressourcen der Anfra…
mediumCVSSv3 5.9 - CVE-2023-38709
Fehlerhafte Eingabevalidierung im Kern von Apache ermöglicht es bösartigen oder ausnutzbaren Backend/Inhalts-Generatoren, HTTP-Antworten…
highCVSSv3 7.3