Path traversal and file disclosure vulnerability in Apache HTTP Server 2.4.49
O Apache HTTP Server 2.4.49 tem um problema na forma como processa caminhos de arquivos, permitindo que atacantes acessem arquivos fora dos diretórios pretendidos através de URLs especialmente construídas. Se esses arquivos não estiverem devidamente protegidos, atacantes podem ler dados sensíveis ou executar código malicioso se scripts CGI estiverem habilitados.
Um contorno de normalização de caminhos no Apache 2.4.49 permite ataques de traversal de diretório para mapear URLs para arquivos fora do escopo das diretivas tipo Alias. A vulnerabilidade requer que arquivos fora dos diretórios configurados careçam de proteções padrão "require all denied"; a exploração pode levar à divulgação de informações ou RCE se a execução CGI for permitida em caminhos com alias. Afeta apenas a versão 2.4.49 e é explorada ativamente na prática.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →