Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Un URI que es enviado a httpd configurado como proxy directo en Apache HTTP Server (CVE-2021-44224)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
20/12/2021
Última modificación:
07/11/2023

Descripción

Un URI diseñado que es enviado a httpd configurado como proxy directo (ProxyRequests on) puede causar un fallo (desreferencia de puntero NULL) o, en el caso de configuraciones que mezclan declaraciones de proxy directo e inverso, puede permitir que las peticiones se dirijan a un endpoint de socket de dominio Unix declarado (Server Side Request Forgery). Este problema afecta a Apache HTTP Server versiones 2.4.7 hasta 2.4.51 (incluyéndola)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:http_server:*:*:*:*:*:*:*:* 2.4.7 (incluyendo) 2.4.52 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*
cpe:2.3:a:tenable:tenable.sc:*:*:*:*:*:*:*:* 5.14.0 (incluyendo) 5.20.0 (excluyendo)
cpe:2.3:a:tenable:tenable.sc:*:*:*:*:*:*:*:* 5.16.0 (incluyendo) 202201.1 (excluyendo)
cpe:2.3:a:oracle:communications_element_manager:*:*:*:*:*:*:*:* 9.0 (excluyendo)
cpe:2.3:a:oracle:communications_operations_monitor:4.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_operations_monitor:4.3:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_operations_monitor:4.4:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_operations_monitor:5.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_session_report_manager:*:*:*:*:*:*:*:* 9.0 (excluyendo)
cpe:2.3:a:oracle:communications_session_route_manager:*:*:*:*:*:*:*:* 9.0 (excluyendo)