漏洞标题
N/A
漏洞描述信息
Apache HTTP Server 自 2.4.23 版本起遵循 RFC 3875 第 4.1.18 节,因此无法保护应用程序免受未授权客户端数据在 HTTP_PROXY 环境变量中的存在,这可能导致远程攻击者通过在 HTTP 请求中的精心构造的 Proxy 头将应用程序的出口 HTTP 流量转向任意代理服务器,即 "httpoxy" 问题。注意:供应商表示 "此缓解措施已分配 CVE-2016-5387 标识符";换句话说,这不是一个漏洞的 CVE 标识符。
CVSS信息
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
The Apache HTTP Server through 2.4.23 follows RFC 3875 section 4.1.18 and therefore does not protect applications from the presence of untrusted client data in the HTTP_PROXY environment variable, which might allow remote attackers to redirect an application's outbound HTTP traffic to an arbitrary proxy server via a crafted Proxy header in an HTTP request, aka an "httpoxy" issue. NOTE: the vendor states "This mitigation has been assigned the identifier CVE-2016-5387"; in other words, this is not a CVE ID for a vulnerability.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
Apache HTTP Server httpoxy 安全漏洞
漏洞描述信息
Apache HTTP Server是美国阿帕奇(Apache)软件基金会的一款开源网页服务器。该服务器具有快速、可靠且可通过简单的API进行扩充的特点。 Apache HTTP Server 2.4.23及之前的版本中存在安全漏洞,该漏洞源于程序没有解决RFC 3875模式下的命名空间冲突。程序没有正确处理来自HTTP_PROXY环境变量中不可信客户端数据应用程序。远程攻击者借助HTTP请求中特制的Proxy header消息利用该漏洞实施中间人攻击,指引服务器发送连接到任意主机。
CVSS信息
N/A
漏洞类别
授权问题