Path traversal and file disclosure vulnerability in Apache HTTP Server 2.4.49
Apache HTTP Server 2.4.49 tiene un defecto en cómo procesa las rutas de archivos, permitiendo que los atacantes accedan a archivos fuera de los directorios previstos mediante URLs especialmente construidas. Si esos archivos no están adecuadamente protegidos, los atacantes pueden leer datos sensibles o ejecutar código malicioso si los scripts CGI están habilitados.
Un bypase de normalización de rutas en Apache 2.4.49 permite ataques de path traversal para mapear URLs a archivos fuera del alcance de directivas tipo Alias. La vulnerabilidad requiere que archivos fuera de directorios configurados carezcan de protecciones predeterminadas "require all denied"; la explotación puede conducir a divulgación de información o RCE si se permite ejecución CGI en rutas con alias. Afecta solo a la versión 2.4.49 y es explotada activamente en la práctica.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →