CVE-2025-55753
Apache HTTP Server regression
Beschreibung
Ein Ganzzahlaufbau bei fehlgeschlagenen ACME-Zertifikatserneuerungen führt nach einer Anzahl von Fehlversuchen (~30 Tage in den Standardkonfigurationen) dazu, dass der Backoff-Timer auf 0 gesetzt wird. Versuche zur Zertifikatserneuerung werden dann ohne Verzögerungen wiederholt, bis sie erfolgreich sind. Dieses Problem betrifft den Apache HTTP Server: von Version 2.4.30 bis einschließlich 2.4.65. Benutzer werden empfohlen, auf Version 2.4.66 zu aktualisieren, die das Problem behebt.
Metriken
Weakness-Klassen (CWE)
CWE-190Base
Integer Overflow or Wraparound
The product performs a calculation that can produce an integer overflow or wraparound when the logic assumes that the resulting value will always be larger than the original value. This occurs when an integer value is incremented to a value that is too large to store in the associated representation. When this occurs, the value may become a very small or negative number.
cwe.mitre.org →
Betroffene Betriebssysteme
linux
debian / debian_linux10.0
macos
apple / macos
other
netapp / clustered_data_ontap9.0
other
broadcom / fabric_operating_system
other
fedoraproject / fedora37
other
fedoraproject / fedora38
other
fedoraproject / fedora39
other
fedoraproject / fedora40
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
bitnami
apache2.4.0
bitnami
apache2.4.17
bitnami
apache2.4.30
bitnami
apache2.4.7
bitnami
apache
Quellen & Referenzen
- https://httpd.apache.org/security/vulnerabilities_24.htmlweb
- https://nvd.nist.gov/vuln/detail/CVE-2024-42516web
- http://www.openwall.com/lists/oss-security/2025/07/10/2web
- http://www.openwall.com/lists/oss-security/2025/07/10/3web
- https://lists.debian.org/debian-lts-announce/2025/08/msg00009.htmlweb
- http://www.openwall.com/lists/oss-security/2025/12/04/7
- https://nvd.nist.gov/vuln/detail/CVE-2025-65082web
- https://nvd.nist.gov/vuln/detail/CVE-2024-43204web
- http://www.openwall.com/lists/oss-security/2025/07/10/4web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/2MBEPPC36UBVOZZNAXFHKLFGSLCMN5LI/web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/BFQD3KUEMFBHPAPBGLWQC34L4OWL5HAZ/web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/WE2I52RHNNU42PX6NZ2RBUHSFFJ2LVZX/web
- https://security.netapp.com/advisory/ntap-20231027-0011/web
- https://lists.debian.org/debian-lts-announce/2024/05/msg00013.htmlweb
- https://nvd.nist.gov/vuln/detail/CVE-2023-45802web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/WNV4SZAPVS43DZWNFU7XBYYOZEZMI4ZC/web
- https://security.netapp.com/advisory/ntap-20240415-0013/web
- http://www.openwall.com/lists/oss-security/2024/04/04/3web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/I2N2NZEX3MR64IWSGL3QGN7KSRUGAEMF/web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/LX5U34KYGDYPRH3AJ6MDDCBJDWDPXNVJ/web
Verknüpfte CVEs
- CVE-2025-66200
Es gibt eine Umgehung von mod_userdir+suexec aufgrund einer AllowOverride FileInfo-Schwachstelle im Apache HTTP Server.
mediumCVSSv3 5.4 - CVE-2025-65082
Fehlerhafte Neutralisierung von Escape-, Meta- oder Steuersequenzen-Schwachstelle im Apache HTTP Server durch Umgebungsvariablen, die übe…
mediumCVSSv3 6.5 - CVE-2025-58098
Apache HTTP Server 2.4.65 und früher mit aktivierten Server Side Includes (SSI) und mod_cgid (aber nicht mod_cgi) übergeben die shell-esc…
highCVSSv3 8.3 - CVE-2025-49812
In einigen Konfigurationen von mod_ssl auf Apache HTTP Server-Versionen bis einschließlich 2.4.63 ermöglicht eine HTTP-Desynchronisations…
highCVSSv3 7.4 - CVE-2024-47252
Unzureichende Entschlüsselung von benutzerbereitgestellten Daten in mod_ssl im Apache HTTP Server 2.4.63 und früher ermöglicht einem nich…
highCVSSv3 7.5 - CVE-2024-43204
SSRF im Apache HTTP Server mit geladenem mod_proxy ermöglicht es einem Angreifer, ausgehende Proxy-Anfragen an eine vom Angreifer kontrol…
highCVSSv3 7.5 - CVE-2024-42516
HTTP-Antwortaufspaltung im Kern des Apache HTTP-Servers ermöglicht es einem Angreifer, der die Content-Type-Antwortheader von Anwendungen…
highCVSSv3 7.5 - CVE-2024-39573
Mögliche SSRF in mod_rewrite im Apache HTTP Server 2.4.59 und früher ermöglicht es einem Angreifer, unsichere RewriteRules unerwartet so…
highCVSSv3 7.5 - CVE-2024-38477
Der Zugriff auf einen NULL-Zeiger im mod_proxy des Apache HTTP Server 2.4.59 und früher ermöglicht einem Angreifer, den Server durch eine…
highCVSSv3 7.5 - CVE-2024-38476
Sicherheitslücke im Kern des Apache HTTP-Servers 2.4.59 und früher sind anfällig für Informationspreisgabe, SSRF oder lokale Skriptausfüh…
criticalCVSSv3 9.8 - CVE-2024-38473
Ein Kodierungsproblem in mod_proxy im Apache HTTP Server 2.4.59 und früher ermöglicht es, Anfrage-URLs mit falscher Kodierung an Backend-…
highCVSSv3 8.1 - CVE-2024-24795
Eine HTTP-Antwortaufspaltung in mehreren Modulen im Apache HTTP Server ermöglicht es einem Angreifer, der schädliche Antwortheader in Bac…
mediumCVSSv3 6.3 - CVE-2023-45802
Wenn ein HTTP/2-Stream von einem Client zurückgesetzt wurde (RST-Frames), gab es eine Zeitspanne, in der die Speicherressourcen der Anfra…
mediumCVSSv3 5.9 - CVE-2023-38709
Fehlerhafte Eingabevalidierung im Kern von Apache ermöglicht es bösartigen oder ausnutzbaren Backend/Inhalts-Generatoren, HTTP-Antworten…
highCVSSv3 7.3