SecBoard
Zurück zur Übersicht
Nicht einstufbarKonfidenz: Mittel
Keine strukturierten CVE-Daten

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[UPDATE] [hoch] Apache HTTP Server: Mehrere Schwachstellen ermöglichen HTTP Response Splitting

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Ein entfernter Angreifer kann mehrere Schwachstellen im Apache HTTP Server ausnutzen, um einen HTTP Response Splitting Angriff durchzuführen. Betroffen sind zahlreiche Produkte und Versionen, darunter Apache HTTP Server selbst sowie diverse Linux-Distributionen und IBM-Produkte. Nutzer sollten umgehend die bereitgestellten Herstellerinformationen prüfen und entsprechende Updates einspielen, um die Sicherheitslücken zu schließen.

SecBoard-Einordnung

HTTP Response Splitting kann zu Cache Poisoning, () und anderen Angriffen führen, die die Integrität von Webanwendungen und die Vertraulichkeit von Benutzerdaten gefährden.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer durch HTTP Response Splitting schädliche Inhalte in den Browser von Benutzern einschleusen oder den Web-Cache manipulieren, was zu einer Kompromittierung von Benutzersitzungen oder der Ausführung von bösartigem Code führen kann.

Empfehlung: Überprüfen Sie umgehend alle eingesetzten Apache HTTP Server-Instanzen sowie betroffene Linux-Distributionen und IBM-Produkte auf die Notwendigkeit von Updates und spielen Sie die vom Hersteller bereitgestellten Patches ein.

Key Facts

 

Im Text genannt, liegt uns aber noch nicht vor.

Im Text genannt, liegt uns aber noch nicht vor.

Betroffen

Organisationen, die Apache HTTP Server, verschiedene Linux-Distributionen oder IBM-Produkte einsetzen, sind betroffen.

Prüfen

3
  • Überprüfen Sie die Versionen Ihrer Apache HTTP Server und anderer betroffener Produkte (Linux-Distributionen, IBM-Produkte) auf Aktualität.
  • Stellen Sie sicher, dass alle verfügbaren Sicherheitsupdates für die genannten Produkte installiert sind.
1 weitere
  • Implementieren Sie Web Application Firewalls (WAFs) oder Intrusion Prevention Systeme (IPS), die HTTP Response Splitting Angriffe erkennen und blockieren können.

Offene Punkte

3
anzeigen
  • Spezifische CVE-IDs der Schwachstellen sind im Artikel nicht genannt.
  • Die genauen Versionen der betroffenen Apache HTTP Server, Linux-Distributionen und IBM-Produkte sind nicht detailliert aufgeführt.
  • Es wird nicht spezifiziert, welche konkreten Auswirkungen (z.B. Datenexfiltration, vollständige Systemkompromittierung) über HTTP Response Splitting hinaus möglich sind.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Haben wir Oracle extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK(6)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1498Denial of Servicezugeordnet

HTTP Response Splitting kann zu Cache Poisoning führen, was indirekt die Verfügbarkeit von Diensten beeinträchtigen könnte.

T1565Data Manipulationzugeordnet

HTTP Response Splitting kann zu Cache Poisoning führen, was die Integrität von Daten im Cache manipulieren könnte.

T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet
T1592.001Gather Victim Host Information: Hardwareabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

1

Bewaffnung

3

Zustellung

0

Ausnutzung

0

Einnistung

0

Fernsteuerung

0

Zielhandlung

0

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
hoch