| Title | Apache HTTP Server の mod_proxy モジュールにおけるイントラネットサーバにリクエストを送信される脆弱性 |
|---|---|
| Summary | Apache HTTP Server の mod_proxy モジュールは、RewriteRule および ProxyPassMatch パターンマッチを適切に処理しないため、イントラネットサーバにリクエストを送信される脆弱性が存在します。 |
| Possible impacts | 第三者により、@ (アットマーク) で始まる不正な形式の URI を介して、イントラネットサーバにリクエストを送信される可能性があります。 |
| Solution | ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | Oct. 5, 2011, midnight |
| Registration Date | Oct. 12, 2011, 4:11 p.m. |
| Last Update | Jan. 22, 2015, 3:05 p.m. |
| CVSS2.0 : 警告 | |
| Score | 5 |
|---|---|
| Vector | AV:N/AC:L/Au:N/C:P/I:N/A:N |
| ヒューレット・パッカード |
| HP Secure Web Server for OpenVMS V2.2 およびそれ以前のバージョン |
| Apache Software Foundation |
| Apache HTTP Server 1.3.x から 1.3.42 |
| Apache HTTP Server 2.0.x から 2.0.64 |
| Apache HTTP Server 2.2.x から 2.2.21 |
| オラクル |
| Oracle Application Server 10.1.3.5 |
| Oracle HTTP Server 11.1.1.5 |
| Oracle HTTP Server 11.1.2.0 |
| SPARC Enterprise M3000 サーバ |
| SPARC Enterprise M4000 サーバ |
| SPARC Enterprise M5000 サーバ |
| SPARC Enterprise M8000 サーバ |
| SPARC Enterprise M9000 サーバ |
| XCP 1118 未満 |
| アップル |
| Apple Mac OS X v10.6.8 |
| Apple Mac OS X v10.7 から v10.7.4 |
| Apple Mac OS X Server v10.6.8 |
| Apple Mac OS X Server v10.7 から v10.7.4 |
| 富士通 |
| Interstage Application Framework Suite |
| Interstage Application Server |
| Interstage Apworks |
| Interstage Business Application Server |
| Interstage Job Workload Server |
| Interstage Studio |
| Interstage Web Server |
| Systemwalker Resource Coordinator |
| No | Changed Details | Date of change |
|---|---|---|
| 0 | [2011年10月12日] 掲載 [2011年11月28日] 影響を受けるシステム:富士通 (interstage_as_201104) の情報を追加 ベンダ情報:富士通 (interstage_as_201104) を追加 [2012年04月20日] ベンダ情報:オラクル (CVE-2011-3368 Improper Input Validation vulnerability in Apache HTTP Server 2.0) を追加 ベンダ情報:オラクル (CVE-2011-3368 Improper Input Validation vulnerability in Apache HTTP Server 1.3) を追加 [2012年07月20日] 影響を受けるシステム:オラクル (Oracle Critical Patch Update Advisory - July 2012) の情報を追加 ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - July 2012) を追加 ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - July 2012 Risk Matrices) を追加 ベンダ情報:オラクル (July 2012 Critical Patch Update Released) を追加 [2012年10月05日] ベンダ情報:アップル (HT5501) を追加 [2012年11月28日] ベンダ情報:ヒューレット・パッカード (HPSBOV02822 SSRT100966) を追加 影響を受けるシステム:ヒューレット・パッカード (HPSBOV02822 SSRT100966) を追加 [2013年12月03日] 影響を受けるシステム:アップル (HT5501) の情報を追加 ベンダ情報:IBM (SE49723) を追加 ベンダ情報:IBM (SE49724) を追加 ベンダ情報:アップル (APPLE-SA-2012-09-19-2) を追加 ベンダ情報:レッドハット (Bug 740045) を追加 ベンダ情報:レッドハット (RHSA-2011:1391) を追加 ベンダ情報:レッドハット (RHSA-2011:1392) を追加 ベンダ情報:Mandriva, Inc (MDVSA-2011:144) を追加 ベンダ情報:Mandriva, Inc (MDVSA-2013:150) を追加 ベンダ情報:Novell (openSUSE-SU-2011:1229) を追加 ベンダ情報:Novell (openSUSE-SU-2013:0243) を追加 ベンダ情報:Novell (openSUSE-SU-2013:0248) を追加 ベンダ情報:ジュニパーネットワークス (JSA10585) を追加 [2015年01月22日] 影響を受けるシステム:ベンダ情報の追加に伴い内容を更新 ベンダ情報:オラクル (Oracle Critical Patch Update Advisory - January 2015) を追加 ベンダ情報:オラクル (Text Form of Oracle Critical Patch Update - January 2015 Risk Matrices) を追加 ベンダ情報:オラクル (January 2015 Critical Patch Update Released) を追加 |
Feb. 17, 2018, 10:37 a.m. |
| Summary | The mod_proxy module in the Apache HTTP Server 1.3.x through 1.3.42, 2.0.x through 2.0.64, and 2.2.x through 2.2.21 does not properly interact with use of (1) RewriteRule and (2) ProxyPassMatch pattern matches for configuration of a reverse proxy, which allows remote attackers to send requests to intranet servers via a malformed URI containing an initial @ (at sign) character. |
|---|---|
| Publication Date | Oct. 6, 2011, 7:55 a.m. |
| Registration Date | Jan. 28, 2021, 4:39 p.m. |
| Last Update | Nov. 21, 2024, 10:30 a.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:apache:http_server:1.3.38:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.23:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.27:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.33:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.8:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.36:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.16:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.25:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.28:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.19:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.31:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.68:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.24:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.5:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.20:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.35:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.6:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.34:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.13:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.39:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.30:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.18:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.65:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.12:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.17:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.1.1:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.26:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.9:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.32:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.15:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.14:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.42:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.29:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.22:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.37:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.11:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.7:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:1.3.41:*:*:*:*:*:*:* | |||||
| Configuration2 | or higher | or less | more than | less than | |
| cpe:2.3:a:apache:http_server:2.0.42:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.64:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.58:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.47:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.56:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.50:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.35:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.37:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.55:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.44:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.39:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.52:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.53:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.57:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.51:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.28:beta:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.63:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.41:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.49:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.9:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.34:beta:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.61:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.32:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.38:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.48:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.45:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.40:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.36:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.46:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.54:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.43:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.59:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.28:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.32:beta:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.0.60:*:*:*:*:*:*:* | |||||
| Configuration3 | or higher | or less | more than | less than | |
| cpe:2.3:a:apache:http_server:2.2.11:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.0:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.10:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.13:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.2:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.4:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.16:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.21:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.8:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.14:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.6:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.19:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.9:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.18:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.12:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.3:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.15:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.20:*:*:*:*:*:*:* | |||||
| cpe:2.3:a:apache:http_server:2.2.1:*:*:*:*:*:*:* | |||||