CVE-2024-47252

Apache HTTP Server regression

Beschreibung

Unzureichende Entschlüsselung von benutzerbereitgestellten Daten in mod_ssl im Apache HTTP Server 2.4.63 und früher ermöglicht einem nicht vertrauenswürdigen SSL/TLS-Client, Escape-Zeichen in Protokolldateien einzufügen, wenn bestimmte Konfigurationen verwendet werden. In einer Protokollierungskonfiguration, bei der CustomLog mit "%{varname}x" oder "%{varname}c" verwendet wird, um Variablen von mod_ssl wie SSL_TLS_SNI zu protokollieren, erfolgt keine Entschlüsselung durch entweder mod_log_config oder mod_ssl und ungesäuberte Daten, die vom Client bereitgestellt werden, können in Protokolldateien erscheinen.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.5
Quelle: nvd-v3
51.8 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.7 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-05-29 10:47 UTC
CWE-150

Weakness-Klassen (CWE)

  • CWE-150Variant

    Improper Neutralization of Escape, Meta, or Control Sequences

    The product receives input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could be interpreted as escape, meta, or control character sequences when they are sent to a downstream component.

    cwe.mitre.org →

Betroffene Betriebssysteme

  • linux

    debian / debian_linux10.0

  • macos

    apple / macos

  • other

    netapp / clustered_data_ontap9.0

  • other

    broadcom / fabric_operating_system

  • other

    fedoraproject / fedora37

  • other

    fedoraproject / fedora38

  • other

    fedoraproject / fedora39

  • other

    fedoraproject / fedora40

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • bitnami

    apache2.4.0

  • bitnami

    apache2.4.17

  • bitnami

    apache2.4.30

  • bitnami

    apache2.4.7

  • bitnami

    apache

Quellen & Referenzen

Verknüpfte CVEs

IDCVE-2024-47252