In Apache HTTP Server 2.4.32-2.4.39, when mod_remoteip was configured to use a trusted intermediary proxy server using the "PROXY" protocol, a specially crafted PROXY header could trigger a stack buffer overflow or NULL pointer deference. This vulnerability could only be triggered by a trusted proxy and not by untrusted HTTP clients.
CVSS Details
- CVSS 3.1 Base Score: 7.2
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade mod_md | May 4, 2022 | Sep 26, 2019 |
| Alpine Linux | — | Upgrade apache2 | Aug 22, 2024 | Sep 26, 2019 |
| Amazon Linux Ami 2 | — | Upgrade httpd-toolsUpgrade httpdUpgrade mod_proxy_htmlUpgrade mod_mdUpgrade httpd-develUpgrade mod_sessionUpgrade httpd-manualUpgrade httpd-debuginfoUpgrade mod_sslUpgrade mod_ldapUpgrade httpd-filesystem | Apr 27, 2020 | Sep 26, 2019 |
| Amazon_linux | — | Upgrade httpd24 | Oct 26, 2019 | Aug 29, 2019 |
| Apache Httpd | — | Upgrade to the latest version of Apache HTTPD | Sep 26, 2019 | Sep 26, 2019 |
| Centos_linux | — | Upgrade mod_proxy_html-debuginfoUpgrade mod_mdUpgrade mod_http2-debuginfoUpgrade mod_md-debuginfoUpgrade httpdUpgrade mod_sessionUpgrade httpd-tools-debuginfoUpgrade httpd-filesystemUpgrade mod_sslUpgrade httpd-develUpgrade httpd-debuginfoUpgrade mod_ldapUpgrade mod_session-debuginfoUpgrade httpd-debugsourceUpgrade mod_http2Upgrade mod_proxy_htmlUpgrade mod_ldap-debuginfoUpgrade mod_ssl-debuginfoUpgrade mod_md-debugsourceUpgrade httpd-manualUpgrade httpd-toolsUpgrade mod_http2-debugsource | Nov 5, 2020 | Sep 26, 2019 |
| Debian | — | Upgrade apache2 | Jul 30, 2024 | Sep 26, 2019 |
| Gentoo Linux | — | Upgrade www-servers/apache. | Sep 9, 2019 | Sep 6, 2019 |
| Huawei Euleros 2_0_sp8 | — | Upgrade mod_sessionUpgrade httpdUpgrade httpd-toolsUpgrade httpd-manualUpgrade mod_sslUpgrade httpd-develUpgrade httpd-filesystem | Feb 26, 2020 | Sep 26, 2019 |
| Ibm Http_server | — | Apply IBM HTTP Server version 9.0.5.1 or later | Nov 5, 2019 | Sep 26, 2019 |
| Oracle Solaris | — | Upgrade web/server/apache-24/module/apache-dbd to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24 to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ldap to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-gss to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-lua to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ssl to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ssl-fips-140 to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4 | Oct 16, 2019 | Sep 26, 2019 |
| Oracle_linux | — | Upgrade mod_sslUpgrade httpd-toolsUpgrade mod_mdUpgrade httpdUpgrade httpd-develUpgrade mod_proxy_htmlUpgrade httpd-manualUpgrade httpd-filesystemUpgrade mod_sessionUpgrade mod_http2Upgrade mod_ldap | Nov 12, 2020 | Aug 14, 2019 |
| Redhat_linux | — | Upgrade mod_http2Upgrade httpd-filesystemUpgrade mod_session-debuginfoUpgrade mod_proxy_html-debuginfoUpgrade httpd-tools-debuginfoUpgrade mod_ldapUpgrade mod_proxy_htmlUpgrade mod_sessionUpgrade httpd-debuginfoUpgrade mod_sslUpgrade httpdUpgrade mod_ssl-debuginfoUpgrade httpd-develUpgrade httpd-toolsUpgrade mod_md-debugsourceUpgrade httpd-debugsourceUpgrade mod_http2-debugsourceUpgrade mod_http2-debuginfoUpgrade mod_md-debuginfoUpgrade mod_ldap-debuginfoUpgrade mod_mdUpgrade httpd-manual | Nov 5, 2020 | Sep 26, 2019 |
| Rocky_linux | — | Upgrade mod_md-debuginfoUpgrade mod_mdUpgrade mod_md-debugsource | Mar 12, 2024 | Sep 26, 2019 |
| Suse | — | Upgrade apache2-utilsUpgrade apache2-develUpgrade apache2-eventUpgrade apache2Upgrade apache2-workerUpgrade apache2-preforkUpgrade apache2-docUpgrade apache2-example-pages | Sep 3, 2019 | Aug 28, 2019 |
| Ubuntu | — | Upgrade apache2-binUpgrade apache2 | Aug 30, 2019 | Aug 29, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub