Vulnerabilidad en Apache HTTP Server (CVE-2025-23048)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
10/07/2025
Última modificación:
29/07/2025
Descripción
En algunas configuraciones de mod_ssl en Apache HTTP Server (versión 2.4.35 a 2.4.63), es posible que los clientes de confianza omitan el control de acceso mediante la reanudación de sesión TLS 1.3. Las configuraciones se ven afectadas cuando mod_ssl se configura para varios hosts virtuales, cada uno restringido a un conjunto diferente de certificados de cliente de confianza (por ejemplo, con una configuración SSLCACertificateFile/Path diferente). En tal caso, un cliente con acceso de confianza a un host virtual podría acceder a otro si SSLStrictSNIVHostCheck no está habilitado en ninguno de los hosts virtuales.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:apache:http_server:*:*:*:*:*:*:*:* | 2.4.35 (incluyendo) | 2.4.64 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página