PT-2022-3356 · Apache+10 · Apache Http Server+10

Ricter Z

·

Publicado

2022-03-02

·

Atualizado

2025-09-29

·

CVE-2022-26377

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Servidor HTTP Apache versões 2.4.53 e anteriores
Descrição
A vulnerabilidade está relacionada à interpretação inconsistente de solicitações HTTP, também conhecida como “HTTP Request Smuggling”, no módulo mod proxy ajp do Servidor HTTP Apache. Isso permite que um invasor encaminhe secretamente solicitações para o servidor AJP ao qual o servidor HTTP Apache redireciona as solicitações. A exploração desse problema pode permitir que um invasor remoto envie uma solicitação HTTP especialmente criada para o servidor e redirecione solicitações para o servidor AJP. Não há informações sobre o número estimado de dispositivos potencialmente afetados em todo o mundo ou incidentes reais em que esse problema tenha sido explorado.
Recomendações
Para as versões 2.4.53 e anteriores do servidor HTTP Apache, atualize para uma versão que contenha uma correção para esta vulnerabilidade.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Out of bounds Read

Integer Overflow

Allocation of Resources Without Limits

HTTP Request/Response Smuggling

Insufficient Verification of Data Authenticity

Information Disclosure

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

ALSA-2022:7647
ALSA-2022:8067
ALSA-2022_7647
ALSA-2022_8067
ALSA-2025_16880
ALT-PU-2022-2087
ALT-PU-2022-2093
ALT-PU-2022-2095
ALT-PU-2023-1260
BDU:2022-04101
BDU:2022-04102
BDU:2022-04106
BDU:2022-04115
BDU:2022-04141
BDU:2022-04145
BDU:2022-04146
BDU:2022-04147
BIT-APACHE-2022-26377
CESA-2022_7647
CVE-2022-26377
ELSA-2022-7647
ELSA-2022-8067
MGASA-2022-0228
OESA-2022-1718
OPENSUSE-SU-2022_2302-1
OPENSUSE-SU-2022_2342-1
OPENSUSE-SU-2024:12142-1
RHSA-2022:6753
RHSA-2022:7647
RHSA-2022:8067
RHSA-2022:8840
RHSA-2022_7647
RHSA-2022_8067
RLSA-2022:7647
RLSA-2022:8067
RLSA-2022_7647
RLSA-2022_8067
SUSE-SU-2022:2099-1
SUSE-SU-2022:2101-1
SUSE-SU-2022:2302-1
SUSE-SU-2022:2338-1
SUSE-SU-2022:2342-1
SUSE-SU-2022_2099-1
SUSE-SU-2022_2101-1
SUSE-SU-2022_2302-1
SUSE-SU-2022_2338-1
SUSE-SU-2022_2342-1
USN-5487-1
USN-5487-2
USN-5487-3

Produtos afetados

Alt Linux
Almalinux
Apache Http Server
Astra Linux
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu