跳到主要内容

高危

Apache HTTP Server 2.4.49路径遍历漏洞

2021-10-05 08:40:12 公开 ,2025-10-22 00:50:01 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • 公开PoC
  • CWE Top 25 (2023)
  • 无需认证
  • 开源组件漏洞
  • 2024两高一弱互联网漏洞
  • CWE Top 25 (2024)
  • 2025两高一弱漏洞
CWEs:
CWE-22 (Path Traversal)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-02-04 22:41:10

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:P/I:N/A:N
CVSS v2 风险值
4.3
CVSS v3 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3 风险值
7.5
CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3.1 风险值
7.5
CVSS v4.0 向量
AV:P/AC:H/AT:P/PR:H/UI:A/VC:N/VI:N/VA:N/SC:N/SI:N/SA:N
CVSS v4.0 风险值

详细信息

漏洞类型
路径遍历
漏洞描述
在Apache HTTP服务器2.4.49中对路径规范化所做的更改中发现了一个缺陷。攻击者可以使用路径遍历攻击将URL映射到预期文档根以外的文件。 如果文档根目录以外的文件不受require all denied保护,则这些请求可能会成功。此外,该漏洞可能会泄漏解释文件(如CGI脚本)的源。 此问题只影响Apache 2.4.49,而不影响早期版本。
修复建议
升级至Apache HTTP Server的最新版本(2.4.50或更高版本),可从Apache网站获得: http://httpd.apache.org/security/vulnerabilities_24.html

参考链接