CVE-2024-38475
Apache HTTP Server Improper Escaping of Output Vulnerability
Beschreibung
CVE-2024-38475 ist eine kritische Schwachstelle in Apache HTTP Server 2.4.59 und aelteren Versionen, die auf einer unsachgemaessen Kodierung von Ausgaben im mod_rewrite-Modul basiert. Ein nicht authentifizierter Angreifer kann ueber das Netzwerk URLs auf Dateisystem-Speicherorte abbilden, die vom Server zwar ausgeliefert werden duerfen, aber nicht direkt ueber eine URL erreichbar sein sollten. Dies kann zur Ausfuehrung von beliebigem Code oder zur Offenlegung von Quellcode fuehren.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 9.1 (CRITICAL) bewertet und wurde von der CISA in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 22. Mai 2025. Der ausserordentlich hohe EPSS-Score von 93.86 % (100. Perzentil) zeigt, dass diese Apache HTTP Server-Schwachstelle zu den am staerksten ausgenutzten Sicherheitsluecken weltweit gehoert. Neben Apache sind auch SonicWall SMA-Appliances und NetApp ONTAP 9 betroffen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | http server | >= 2.4.0, < 2.4.60 |
| netapp | ontap 9 | - |
| sonicwall | sma 200 firmware | < 10.2.1.14-75sv |
| sonicwall | sma 210 firmware | < 10.2.1.14-75sv |
| sonicwall | sma 400 firmware | < 10.2.1.14-75sv |
| sonicwall | sma 410 firmware | < 10.2.1.14-75sv |
| sonicwall | sma 500v firmware | < 10.2.1.14-75sv |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Referenzen
- https://httpd.apache.org/security/vulnerabilities_24.html(Vendor Advisory)
- https://security.netapp.com/advisory/ntap-20240712-0001/(Third Party Advisory)
- http://www.openwall.com/lists/oss-security/2024/07/01/8(Third Party Advisory)
- https://github.com/apache/httpd/commit/9a6157d1e2f7ab15963020381054b48782bc18cf(Patch)
- https://psirt.global.sonicwall.com/vuln-detail/SNWLID-2024-0018(Third Party Advisory)
- https://www.blackhat.com/us-24/briefings/schedule/index.html#confusion-attacks-exploiting-hidden-semantic-ambiguity-in-apache-http-server-pre-recorded-40227(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-38475(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-116: Unsachgemäße Kodierung oder Escaping von Ausgaben
CVE-2024-38475 basiert auf CWE-116 (Unsachgemäße Kodierung oder Escaping von Ausgaben), einer Schwachstellenklasse, bei der Ausgaben nicht ordnungsgemaess kodiert oder escaped werden. Im Fall von Apache HTTP Server werden Substitutionen im mod_rewrite-Modul nicht korrekt escaped, wodurch ein Angreifer die beabsichtigte URL-zu-Dateisystem-Zuordnung umgehen und auf geschuetzte Bereiche des Dateisystems zugreifen kann.
Weiterfuehrende Informationen: CWE-116 -- Unsachgemäße Kodierung oder Escaping von Ausgaben
Auswirkungsanalyse
Die Auswirkungen von CVE-2024-38475 sind aufgrund der zentralen Rolle von Apache HTTP Server in Webinfrastrukturen besonders schwerwiegend. Der Angriff ist remote ausfuehrbar ohne physischen Zugang (AV:N) und erfordert weder Authentifizierung (PR:N) noch Benutzerinteraktion (UI:N). Die niedrige Angriffskomplexitaet (AC:L) bedeutet, dass keine besonderen Bedingungen fuer die Ausnutzung erforderlich sind. Vertraulichkeit (High): Angreifer koennen Quellcode, Konfigurationsdateien und andere sensitive Daten lesen, die eigentlich nicht ueber URLs erreichbar sein sollten. Integritaet (High): Durch die Codeausfuehrung koennen Angreifer Dateien auf dem Server modifizieren, Backdoors installieren oder die Serverkonfiguration veraendern. Die Verfuegbarkeit bleibt unveraendert (A:N). Mit einem EPSS-Score von 93.86 % im 100. Perzentil ist die Wahrscheinlichkeit einer aktiven Ausnutzung nahezu sicher, was sofortiges Handeln erfordert.
Exploit-Reifegrad
CVE-2024-38475 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 22. Mai 2025. Der EPSS-Score von 93.86 % (100. Perzentil) ist ausserordentlich hoch und platziert diese Schwachstelle unter den Top 1 % der am aktivsten ausgenutzten Sicherheitsluecken. Die Schwachstelle wurde auf der Black Hat US 2024 im Rahmen eines Vortrags ueber Confusion Attacks in Apache HTTP Server praesentiert, was die oeffentliche Aufmerksamkeit und das Exploit-Wissen erheblich gesteigert hat. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Apache HTTP Server aktualisieren: Aktualisieren Sie alle Apache HTTP Server-Instanzen auf Version 2.4.60 oder hoeher, die das fehlerhafte Output-Escaping im mod_rewrite-Modul behebt. Ueberpruefen Sie insbesondere RewriteRules im Serverkontext, die Backreferences oder Variablen als erstes Segment der Substitution verwenden.
-
SonicWall SMA-Firmware aktualisieren: Betroffene SonicWall SMA 200, 210, 400, 410 und 500v Appliances muessen auf Firmware-Version 10.2.1.14-75sv oder hoeher aktualisiert werden.
-
RewriteRules ueberpruefen: Pruefen Sie alle mod_rewrite-Konfigurationen auf unsichere Substitutionen. Das neue Rewrite-Flag "UnsafePrefixStat" kann verwendet werden, um bestehende Regeln beizubehalten, nachdem sichergestellt wurde, dass die Substitution angemessen eingeschraenkt ist.
-
Zugriffsbeschraenkungen verstaerken: Implementieren Sie zusaetzliche Verzeichnisschutzregeln mit
-Direktiven, um den Zugriff auf sensitive Dateisystem-Bereiche explizit zu verweigern, auch wenn RewriteRules fehlerhaft konfiguriert sind. -
Monitoring implementieren: Ueberwachen Sie Server-Logs auf ungewoehnliche URL-Muster, die auf Versuche zur Ausnutzung von mod_rewrite-Schwachstellen hindeuten koennten, insbesondere Anfragen mit unerwarteten Dateisystem-Pfaden.
Technische Details
CVE-2024-38475 betrifft das mod_rewrite-Modul des Apache HTTP Server in den Versionen bis einschliesslich 2.4.59. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N zeigt einen ueber das Netzwerk ausfuehrbaren Angriff ohne jegliche Vorbedingungen. Die Schwachstelle liegt in der fehlerhaften Behandlung von Ausgaben bei Substitutionen im Serverkontext, wenn Backreferences oder Variablen als erstes Segment verwendet werden. Ein Angreifer kann durch geschickt konstruierte URLs die vom mod_rewrite-Modul durchgefuehrte URL-zu-Dateisystem-Zuordnung manipulieren und so auf Dateien zugreifen, die zwar vom Server technisch ausgeliefert werden koennen, aber nicht direkt ueber eine URL erreichbar sein sollten. Dies fuehrt entweder zur Codeausfuehrung oder zur Offenlegung von Quellcode. Die Schwachstelle basiert auf CWE-116, da die Ausgabe des Rewrite-Prozesses nicht korrekt kodiert wird, was die Grenzen zwischen URL-Namensraum und Dateisystem-Namensraum verwischt. Der Scope bleibt unveraendert (S:U), die Auswirkungen auf Vertraulichkeit und Integritaet sind hoch, die Verfuegbarkeit ist nicht betroffen.
Häufig gestellte Fragen
Wird CVE-2024-38475 aktiv ausgenutzt?
Ja, die CISA hat CVE-2024-38475 in den Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine bestaetigte aktive Ausnutzung belegt. Der EPSS-Score von 93.86 % im 100. Perzentil ist ausserordentlich hoch und bestaetigt, dass diese Schwachstelle zu den am intensivsten angegriffenen Sicherheitsluecken weltweit gehoert.
Welche Produkte sind von CVE-2024-38475 betroffen?
Betroffen sind Apache HTTP Server in den Versionen 2.4.0 bis vor 2.4.60, NetApp ONTAP 9 sowie SonicWall SMA 200, 210, 400, 410 und 500v mit Firmware-Versionen vor 10.2.1.14-75sv. Jede dieser Plattformen muss auf die jeweilige gepatchte Version aktualisiert werden.
Wie behebe ich CVE-2024-38475?
Aktualisieren Sie Apache HTTP Server auf Version 2.4.60 oder hoeher. Fuer SonicWall SMA-Appliances installieren Sie Firmware 10.2.1.14-75sv oder neuer. Ueberpruefen Sie zusaetzlich alle mod_rewrite-Konfigurationen auf unsichere Substitutionen und verstaerken Sie Verzeichnisschutzregeln.
Wie schwerwiegend ist CVE-2024-38475?
Mit einem CVSS-Score von 9.1 (CRITICAL) und einem EPSS-Score im 100. Perzentil gehoert CVE-2024-38475 zu den schwerwiegendsten und am aktivsten ausgenutzten Schwachstellen. Der Angriff erfordert keine Authentifizierung und ermoeglicht Codeausfuehrung oder Quellcode-Offenlegung auf dem Server.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.