In Apache HTTP Server 2.4.32-2.4.39, when mod_remoteip was configured to use a trusted intermediary proxy server using the "PROXY" protocol, a specially crafted PROXY header could trigger a stack buffer overflow or NULL pointer deference. This vulnerability could only be triggered by a trusted proxy and not by untrusted HTTP clients.
CVSS Details
- CVSS 3.1 Base Score: 7.2
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade mod_md | May 4, 2022 | Sep 26, 2019 |
| Alpine Linux | — | Upgrade apache2 | Aug 22, 2024 | Sep 26, 2019 |
| Amazon Linux Ami 2 | — | Upgrade mod_proxy_htmlUpgrade httpdUpgrade httpd-develUpgrade httpd-toolsUpgrade mod_mdUpgrade mod_ldapUpgrade mod_sessionUpgrade httpd-manualUpgrade mod_sslUpgrade httpd-filesystemUpgrade httpd-debuginfo | Apr 27, 2020 | Sep 26, 2019 |
| Amazon_linux | — | Upgrade httpd24 | Oct 26, 2019 | Aug 29, 2019 |
| Apache Httpd | — | Upgrade to the latest version of Apache HTTPD | Sep 26, 2019 | Sep 26, 2019 |
| Centos_linux | — | Upgrade httpd-develUpgrade mod_sessionUpgrade mod_proxy_html-debuginfoUpgrade httpd-tools-debuginfoUpgrade httpd-filesystemUpgrade mod_mdUpgrade mod_session-debuginfoUpgrade mod_http2-debuginfoUpgrade httpd-debuginfoUpgrade mod_sslUpgrade mod_md-debuginfoUpgrade mod_http2Upgrade httpd-debugsourceUpgrade mod_ldapUpgrade httpdUpgrade mod_proxy_htmlUpgrade mod_md-debugsourceUpgrade httpd-toolsUpgrade httpd-manualUpgrade mod_http2-debugsourceUpgrade mod_ldap-debuginfoUpgrade mod_ssl-debuginfo | Nov 5, 2020 | Sep 26, 2019 |
| Debian | — | Upgrade apache2 | Jul 30, 2024 | Sep 26, 2019 |
| Gentoo Linux | — | Upgrade www-servers/apache. | Sep 9, 2019 | Sep 6, 2019 |
| Huawei Euleros 2_0_sp8 | — | Upgrade mod_sslUpgrade mod_sessionUpgrade httpd-toolsUpgrade httpdUpgrade httpd-manualUpgrade httpd-filesystemUpgrade httpd-devel | Feb 26, 2020 | Sep 26, 2019 |
| Ibm Http_server | — | Apply IBM HTTP Server version 9.0.5.1 or later | Nov 5, 2019 | Sep 26, 2019 |
| Oracle Solaris | — | Upgrade web/server/apache-24/module/apache-ssl to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ssl-fips-140 to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24 to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-lua to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ldap to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-dbd to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-gss to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4 | Oct 16, 2019 | Sep 26, 2019 |
| Oracle_linux | — | Upgrade mod_proxy_htmlUpgrade httpdUpgrade httpd-toolsUpgrade mod_sslUpgrade mod_mdUpgrade httpd-develUpgrade mod_sessionUpgrade httpd-filesystemUpgrade mod_http2Upgrade httpd-manualUpgrade mod_ldap | Nov 12, 2020 | Aug 14, 2019 |
| Redhat_linux | — | Upgrade httpd-tools-debuginfoUpgrade mod_proxy_htmlUpgrade mod_http2Upgrade mod_session-debuginfoUpgrade mod_proxy_html-debuginfoUpgrade httpd-debuginfoUpgrade httpd-filesystemUpgrade mod_sslUpgrade mod_ldapUpgrade mod_sessionUpgrade httpd-manualUpgrade httpd-develUpgrade mod_ssl-debuginfoUpgrade mod_ldap-debuginfoUpgrade mod_md-debugsourceUpgrade mod_mdUpgrade httpdUpgrade mod_http2-debugsourceUpgrade mod_http2-debuginfoUpgrade httpd-debugsourceUpgrade mod_md-debuginfoUpgrade httpd-tools | Nov 5, 2020 | Sep 26, 2019 |
| Rocky_linux | — | Upgrade mod_md-debuginfoUpgrade mod_mdUpgrade mod_md-debugsource | Mar 12, 2024 | Sep 26, 2019 |
| Suse | — | Upgrade apache2-workerUpgrade apache2-example-pagesUpgrade apache2-preforkUpgrade apache2-docUpgrade apache2Upgrade apache2-develUpgrade apache2-eventUpgrade apache2-utils | Sep 3, 2019 | Aug 28, 2019 |
| Ubuntu | — | Upgrade apache2Upgrade apache2-bin | Aug 30, 2019 | Aug 29, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub