安全公告

CVE-2025-23048 httpd: 可透過 TLS 1.3 連線恢復功能,讓受信任的客戶端繞過存取控制

  • Advisory ID: CVE-2025-23048
  • Severity: Low
  • CVE(s): CVE-2025-23048
  • Affected Products: CubeCOS
  • Updated On: 2025-09-30

受影響的產品

CubeCOS 3.0.0

前言

本安全通報涵蓋 CVE-2025-49812 及 CVE-2025-23048 兩項漏洞。

CVE-2025-23048

在 Apache HTTP Server 2.4.35 至 2.4.63 版本的某些 mod_ssl 配置中,受信任的客戶端可能利用 TLS 1.3 連線恢復功能繞過存取控制。當 mod_ssl 配置為支援多個虛擬主機,且每個虛擬主機僅限使用不同的一組受信任客戶端憑證(例如設定不同的 SSLCACertificateFile/Path 參數)時,此類配置即會受到影響。在此情況下,若兩個虛擬主機均未啟用 SSLStrictSNIVHostCheck 選項,原本僅被信任存取其中一個虛擬主機的客戶端,便可能存取另一個虛擬主機。

CVE-2025-49812

在 Apache HTTP 伺服器 2.4.63 及更早版本的某些 mod_ssl 設定中,一種 HTTP 去同步化攻擊會讓中間人攻擊者得以透過 TLS 升級來劫持 HTTP 連線。

僅使用「SSLEngine optional」來啟用 TLS 升級的配置會受到影響。建議使用者升級至 2.4.64 版,該版本已移除對 TLS 升級的支持。

說明

CVE-2025-23048

Apache 的 mod_ssl 模組中存在一項漏洞,當使用客戶端憑證限制虛擬主機存取時,此漏洞可能使受信任的客戶端繞過存取控制。此類配置在實際應用中較為罕見,且 CubeCOS 並未採用基於客戶端憑證的存取控制機制。因此,CubeCOS 的部署不受此漏洞影響。

CVE-2025-49812

此問題影響已啟用 SSLEngine 選用設定的 Apache 伺服器。在此類情況下,TLS 升級處理程序可能存在安全風險。CubeCOS 的預設設定為啟用 SSLEngine,且不允許進行選用 TLS 升級。因此,CubeCOS 的部署不受此漏洞影響。

客戶需採取的行動

建議客戶安裝 CubeCOS 3.0.0 Fix Pack 1,其中包含安全修補程式,以維持最佳安全實務。

參考文獻

清單

變更紀錄

日期 說明
2025-07-14 案件受理
2025-07-15 已對問題進行分類,並更新了修復狀態
2025-07-16 已安排修復
2025-09-24 首次出版

聯絡我們

電子郵件:security@bigstack.co