Apache HTTP Server: HTTP request splitting with mod_rewrite and mod_proxy
Prioriza la corrección. Ella explotación observada por VulnCheck y tiene prueba de concepto pública.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apache HTTP Server puede ser engañado para enviar solicitudes malformadas a servidores backend cuando usa ciertas reglas de reescritura o proxy. Un atacante puede explotar esto para eludir controles de seguridad, acceder a contenido no intencionado o envenenar cachés.
Vulnerabilidad de request smuggling HTTP en Apache HTTP Server 2.4.0–2.4.55 que ocurre cuando mod_proxy se combina con reglas mod_rewrite que coinciden e reinjectan datos de URL no sanitizados en solicitudes proxiadas. Vector de ataque requiere entrada de request-target controlada por el atacante; la explotación puede resultar en bypass de controles de acceso, smuggling de URL a servidores de origen y envenenamiento de caché.