CVE-2025-65082
Apache HTTP Server regression
Beschreibung
Fehlerhafte Neutralisierung von Escape-, Meta- oder Steuersequenzen-Schwachstelle im Apache HTTP Server durch Umgebungsvariablen, die über die Apache-Konfiguration festgelegt werden und unerwartet Variablen überschreiben, die vom Server für CGI-Programme berechnet wurden. Dieses Problem betrifft den Apache HTTP Server von Version 2.4.0 bis 2.4.65. Es wird empfohlen, auf Version 2.4.66 zu aktualisieren, um das Problem zu beheben.
Metriken
Weakness-Klassen (CWE)
CWE-150Variant
Improper Neutralization of Escape, Meta, or Control Sequences
The product receives input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could be interpreted as escape, meta, or control character sequences when they are sent to a downstream component.
cwe.mitre.org →
Betroffene Betriebssysteme
linux
debian / debian_linux10.0
macos
apple / macos
other
netapp / clustered_data_ontap9.0
other
broadcom / fabric_operating_system
other
fedoraproject / fedora37
other
fedoraproject / fedora38
other
fedoraproject / fedora39
other
fedoraproject / fedora40
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
bitnami
apache2.4.0
bitnami
apache2.4.17
bitnami
apache2.4.30
bitnami
apache2.4.7
bitnami
apache
Quellen & Referenzen
- https://httpd.apache.org/security/vulnerabilities_24.htmlweb
- https://nvd.nist.gov/vuln/detail/CVE-2024-42516web
- http://www.openwall.com/lists/oss-security/2025/07/10/2web
- http://www.openwall.com/lists/oss-security/2025/07/10/3web
- https://lists.debian.org/debian-lts-announce/2025/08/msg00009.htmlweb
- http://www.openwall.com/lists/oss-security/2025/12/04/7
- https://nvd.nist.gov/vuln/detail/CVE-2025-65082web
- https://nvd.nist.gov/vuln/detail/CVE-2024-43204web
- http://www.openwall.com/lists/oss-security/2025/07/10/4web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/2MBEPPC36UBVOZZNAXFHKLFGSLCMN5LI/web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/BFQD3KUEMFBHPAPBGLWQC34L4OWL5HAZ/web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/WE2I52RHNNU42PX6NZ2RBUHSFFJ2LVZX/web
- https://security.netapp.com/advisory/ntap-20231027-0011/web
- https://lists.debian.org/debian-lts-announce/2024/05/msg00013.htmlweb
- https://nvd.nist.gov/vuln/detail/CVE-2023-45802web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/WNV4SZAPVS43DZWNFU7XBYYOZEZMI4ZC/web
- https://security.netapp.com/advisory/ntap-20240415-0013/web
- http://www.openwall.com/lists/oss-security/2024/04/04/3web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/I2N2NZEX3MR64IWSGL3QGN7KSRUGAEMF/web
- https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/LX5U34KYGDYPRH3AJ6MDDCBJDWDPXNVJ/web
Verknüpfte CVEs
- CVE-2025-66200
Es gibt eine Umgehung von mod_userdir+suexec aufgrund einer AllowOverride FileInfo-Schwachstelle im Apache HTTP Server.
mediumCVSSv3 5.4 - CVE-2025-58098
Apache HTTP Server 2.4.65 und früher mit aktivierten Server Side Includes (SSI) und mod_cgid (aber nicht mod_cgi) übergeben die shell-esc…
highCVSSv3 8.3 - CVE-2025-55753
Ein Ganzzahlaufbau bei fehlgeschlagenen ACME-Zertifikatserneuerungen führt nach einer Anzahl von Fehlversuchen (~30 Tage in den Standardk…
highCVSSv3 7.5 - CVE-2025-49812
In einigen Konfigurationen von mod_ssl auf Apache HTTP Server-Versionen bis einschließlich 2.4.63 ermöglicht eine HTTP-Desynchronisations…
highCVSSv3 7.4 - CVE-2024-47252
Unzureichende Entschlüsselung von benutzerbereitgestellten Daten in mod_ssl im Apache HTTP Server 2.4.63 und früher ermöglicht einem nich…
highCVSSv3 7.5 - CVE-2024-43204
SSRF im Apache HTTP Server mit geladenem mod_proxy ermöglicht es einem Angreifer, ausgehende Proxy-Anfragen an eine vom Angreifer kontrol…
highCVSSv3 7.5 - CVE-2024-42516
HTTP-Antwortaufspaltung im Kern des Apache HTTP-Servers ermöglicht es einem Angreifer, der die Content-Type-Antwortheader von Anwendungen…
highCVSSv3 7.5 - CVE-2024-39573
Mögliche SSRF in mod_rewrite im Apache HTTP Server 2.4.59 und früher ermöglicht es einem Angreifer, unsichere RewriteRules unerwartet so…
highCVSSv3 7.5 - CVE-2024-38477
Der Zugriff auf einen NULL-Zeiger im mod_proxy des Apache HTTP Server 2.4.59 und früher ermöglicht einem Angreifer, den Server durch eine…
highCVSSv3 7.5 - CVE-2024-38476
Sicherheitslücke im Kern des Apache HTTP-Servers 2.4.59 und früher sind anfällig für Informationspreisgabe, SSRF oder lokale Skriptausfüh…
criticalCVSSv3 9.8 - CVE-2024-38473
Ein Kodierungsproblem in mod_proxy im Apache HTTP Server 2.4.59 und früher ermöglicht es, Anfrage-URLs mit falscher Kodierung an Backend-…
highCVSSv3 8.1 - CVE-2024-24795
Eine HTTP-Antwortaufspaltung in mehreren Modulen im Apache HTTP Server ermöglicht es einem Angreifer, der schädliche Antwortheader in Bac…
mediumCVSSv3 6.3 - CVE-2023-45802
Wenn ein HTTP/2-Stream von einem Client zurückgesetzt wurde (RST-Frames), gab es eine Zeitspanne, in der die Speicherressourcen der Anfra…
mediumCVSSv3 5.9 - CVE-2023-38709
Fehlerhafte Eingabevalidierung im Kern von Apache ermöglicht es bösartigen oder ausnutzbaren Backend/Inhalts-Generatoren, HTTP-Antworten…
highCVSSv3 7.3