In Apache HTTP Server 2.4.32-2.4.39, when mod_remoteip was configured to use a trusted intermediary proxy server using the "PROXY" protocol, a specially crafted PROXY header could trigger a stack buffer overflow or NULL pointer deference. This vulnerability could only be triggered by a trusted proxy and not by untrusted HTTP clients.
CVSS Details
- CVSS 3.1 Base Score: 7.2
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade mod_md | May 4, 2022 | Sep 26, 2019 |
| Alpine Linux | — | Upgrade apache2 | Aug 22, 2024 | Sep 26, 2019 |
| Amazon Linux Ami 2 | — | Upgrade httpd-debuginfoUpgrade httpd-manualUpgrade mod_ldapUpgrade httpd-filesystemUpgrade mod_sessionUpgrade mod_sslUpgrade httpd-toolsUpgrade httpd-develUpgrade httpdUpgrade mod_mdUpgrade mod_proxy_html | Apr 27, 2020 | Sep 26, 2019 |
| Amazon_linux | — | Upgrade httpd24 | Oct 26, 2019 | Aug 29, 2019 |
| Apache Httpd | — | Upgrade to the latest version of Apache HTTPD | Sep 26, 2019 | Sep 26, 2019 |
| Centos_linux | — | Upgrade mod_session-debuginfoUpgrade mod_sessionUpgrade mod_proxy_html-debuginfoUpgrade mod_http2-debuginfoUpgrade httpd-debuginfoUpgrade mod_md-debuginfoUpgrade mod_ldapUpgrade mod_sslUpgrade httpd-develUpgrade httpd-tools-debuginfoUpgrade mod_http2Upgrade httpdUpgrade mod_mdUpgrade httpd-filesystemUpgrade httpd-debugsourceUpgrade mod_ssl-debuginfoUpgrade httpd-toolsUpgrade httpd-manualUpgrade mod_ldap-debuginfoUpgrade mod_http2-debugsourceUpgrade mod_proxy_htmlUpgrade mod_md-debugsource | Nov 5, 2020 | Sep 26, 2019 |
| Debian | — | Upgrade apache2 | Jul 30, 2024 | Sep 26, 2019 |
| Gentoo Linux | — | Upgrade www-servers/apache. | Sep 9, 2019 | Sep 6, 2019 |
| Huawei Euleros 2_0_sp8 | — | Upgrade httpdUpgrade httpd-toolsUpgrade mod_sessionUpgrade mod_sslUpgrade httpd-manualUpgrade httpd-filesystemUpgrade httpd-devel | Feb 26, 2020 | Sep 26, 2019 |
| Ibm Http_server | — | Apply IBM HTTP Server version 9.0.5.1 or later | Nov 5, 2019 | Sep 26, 2019 |
| Oracle Solaris | — | Upgrade web/server/apache-24/module/apache-ldap to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-lua to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-dbd to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24 to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-gss to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ssl-fips-140 to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ssl to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4 | Oct 16, 2019 | Sep 26, 2019 |
| Oracle_linux | — | Upgrade mod_sslUpgrade httpd-toolsUpgrade mod_proxy_htmlUpgrade mod_mdUpgrade httpd-develUpgrade httpdUpgrade httpd-manualUpgrade mod_sessionUpgrade httpd-filesystemUpgrade mod_ldapUpgrade mod_http2 | Nov 12, 2020 | Aug 14, 2019 |
| Redhat_linux | — | Upgrade httpd-debugsourceUpgrade mod_md-debuginfoUpgrade mod_ssl-debuginfoUpgrade httpdUpgrade mod_http2-debuginfoUpgrade mod_http2-debugsourceUpgrade httpd-manualUpgrade mod_mdUpgrade httpd-develUpgrade mod_ldap-debuginfoUpgrade httpd-toolsUpgrade mod_md-debugsourceUpgrade mod_proxy_html-debuginfoUpgrade httpd-debuginfoUpgrade mod_proxy_htmlUpgrade mod_http2Upgrade httpd-filesystemUpgrade mod_sessionUpgrade mod_session-debuginfoUpgrade mod_sslUpgrade mod_ldapUpgrade httpd-tools-debuginfo | Nov 5, 2020 | Sep 26, 2019 |
| Rocky_linux | — | Upgrade mod_md-debugsourceUpgrade mod_mdUpgrade mod_md-debuginfo | Mar 12, 2024 | Sep 26, 2019 |
| Suse | — | Upgrade apache2-example-pagesUpgrade apache2-preforkUpgrade apache2-workerUpgrade apache2-docUpgrade apache2-utilsUpgrade apache2Upgrade apache2-develUpgrade apache2-event | Sep 3, 2019 | Aug 28, 2019 |
| Ubuntu | — | Upgrade apache2Upgrade apache2-bin | Aug 30, 2019 | Aug 29, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub