In Apache HTTP Server 2.4.32-2.4.39, when mod_remoteip was configured to use a trusted intermediary proxy server using the "PROXY" protocol, a specially crafted PROXY header could trigger a stack buffer overflow or NULL pointer deference. This vulnerability could only be triggered by a trusted proxy and not by untrusted HTTP clients.
CVSS Details
- CVSS 3.1 Base Score: 7.2
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade mod_md | May 4, 2022 | Sep 26, 2019 |
| Alpine Linux | — | Upgrade apache2 | Aug 22, 2024 | Sep 26, 2019 |
| Amazon Linux Ami 2 | — | Upgrade mod_mdUpgrade httpdUpgrade httpd-develUpgrade httpd-toolsUpgrade mod_proxy_htmlUpgrade httpd-debuginfoUpgrade httpd-manualUpgrade mod_ldapUpgrade mod_sslUpgrade mod_sessionUpgrade httpd-filesystem | Apr 27, 2020 | Sep 26, 2019 |
| Amazon_linux | — | Upgrade httpd24 | Oct 26, 2019 | Aug 29, 2019 |
| Apache Httpd | — | Upgrade to the latest version of Apache HTTPD | Sep 26, 2019 | Sep 26, 2019 |
| Centos_linux | — | Upgrade mod_proxy_html-debuginfoUpgrade httpd-tools-debuginfoUpgrade mod_mdUpgrade httpd-filesystemUpgrade httpd-develUpgrade httpdUpgrade mod_md-debuginfoUpgrade mod_sessionUpgrade httpd-debugsourceUpgrade mod_ldapUpgrade mod_http2-debuginfoUpgrade httpd-debuginfoUpgrade mod_sslUpgrade mod_http2Upgrade mod_session-debuginfoUpgrade mod_ldap-debuginfoUpgrade mod_md-debugsourceUpgrade mod_http2-debugsourceUpgrade httpd-toolsUpgrade mod_ssl-debuginfoUpgrade mod_proxy_htmlUpgrade httpd-manual | Nov 5, 2020 | Sep 26, 2019 |
| Debian | — | Upgrade apache2 | Jul 30, 2024 | Sep 26, 2019 |
| Gentoo Linux | — | Upgrade www-servers/apache. | Sep 9, 2019 | Sep 6, 2019 |
| Huawei Euleros 2_0_sp8 | — | Upgrade httpd-develUpgrade httpd-filesystemUpgrade mod_sslUpgrade httpdUpgrade httpd-toolsUpgrade mod_sessionUpgrade httpd-manual | Feb 26, 2020 | Sep 26, 2019 |
| Ibm Http_server | — | Apply IBM HTTP Server version 9.0.5.1 or later | Nov 5, 2019 | Sep 26, 2019 |
| Oracle Solaris | — | Upgrade web/server/apache-24/module/apache-ldap to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-dbd to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-lua to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-gss to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24 to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ssl to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4Upgrade web/server/apache-24/module/apache-ssl-fips-140 to version 2.4.41-11.4.14.0.1.1.0 on Solaris 11.4 | Oct 16, 2019 | Sep 26, 2019 |
| Oracle_linux | — | Upgrade httpd-filesystemUpgrade mod_sessionUpgrade httpd-manualUpgrade mod_http2Upgrade mod_ldapUpgrade httpdUpgrade httpd-toolsUpgrade mod_proxy_htmlUpgrade httpd-develUpgrade mod_sslUpgrade mod_md | Nov 12, 2020 | Aug 14, 2019 |
| Redhat_linux | — | Upgrade httpd-debuginfoUpgrade mod_sessionUpgrade mod_proxy_htmlUpgrade mod_proxy_html-debuginfoUpgrade httpd-filesystemUpgrade mod_ldapUpgrade httpd-tools-debuginfoUpgrade mod_session-debuginfoUpgrade mod_sslUpgrade mod_http2Upgrade httpd-manualUpgrade mod_md-debuginfoUpgrade httpd-toolsUpgrade mod_mdUpgrade httpd-debugsourceUpgrade mod_http2-debugsourceUpgrade mod_ldap-debuginfoUpgrade httpdUpgrade mod_http2-debuginfoUpgrade mod_ssl-debuginfoUpgrade httpd-develUpgrade mod_md-debugsource | Nov 5, 2020 | Sep 26, 2019 |
| Rocky_linux | — | Upgrade mod_md-debuginfoUpgrade mod_md-debugsourceUpgrade mod_md | Mar 12, 2024 | Sep 26, 2019 |
| Suse | — | Upgrade apache2-preforkUpgrade apache2-example-pagesUpgrade apache2-docUpgrade apache2-workerUpgrade apache2-develUpgrade apache2-utilsUpgrade apache2-eventUpgrade apache2 | Sep 3, 2019 | Aug 28, 2019 |
| Ubuntu | — | Upgrade apache2Upgrade apache2-bin | Aug 30, 2019 | Aug 29, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub