受影響的產品
CubeCOS 3.0.0
前言
本安全通報涵蓋 CVE-2025-49812 及 CVE-2025-23048 兩項漏洞。
CVE-2025-23048
在 Apache HTTP Server 2.4.35 至 2.4.63 版本的某些 mod_ssl 配置中,受信任的客戶端可能利用 TLS 1.3 連線恢復功能繞過存取控制。當 mod_ssl 配置為支援多個虛擬主機,且每個虛擬主機僅限使用不同的一組受信任客戶端憑證(例如設定不同的 SSLCACertificateFile/Path 參數)時,此類配置即會受到影響。在此情況下,若兩個虛擬主機均未啟用 SSLStrictSNIVHostCheck 選項,原本僅被信任存取其中一個虛擬主機的客戶端,便可能存取另一個虛擬主機。
CVE-2025-49812
在 Apache HTTP 伺服器 2.4.63 及更早版本的某些 mod_ssl 設定中,一種 HTTP 去同步化攻擊會讓中間人攻擊者得以透過 TLS 升級來劫持 HTTP 連線。
僅使用「SSLEngine optional」來啟用 TLS 升級的配置會受到影響。建議使用者升級至 2.4.64 版,該版本已移除對 TLS 升級的支持。
說明
CVE-2025-23048
Apache 的 mod_ssl 模組中存在一項漏洞,當使用客戶端憑證限制虛擬主機存取時,此漏洞可能使受信任的客戶端繞過存取控制。此類配置在實際應用中較為罕見,且 CubeCOS 並未採用基於客戶端憑證的存取控制機制。因此,CubeCOS 的部署不受此漏洞影響。
CVE-2025-49812
此問題影響已啟用 SSLEngine 選用設定的 Apache 伺服器。在此類情況下,TLS 升級處理程序可能存在安全風險。CubeCOS 的預設設定為啟用 SSLEngine,且不允許進行選用 TLS 升級。因此,CubeCOS 的部署不受此漏洞影響。
客戶需採取的行動
建議客戶安裝 CubeCOS 3.0.0 Fix Pack 1,其中包含安全修補程式,以維持最佳安全實務。
參考文獻
清單
- https://nvd.nist.gov/vuln/detail/CVE-2025-23048
- https://httpd.apache.org/security/vulnerabilities_24.html
- https://access.redhat.com/security/cve/cve-2025-23048
變更紀錄
| 日期 | 說明 |
|---|---|
| 2025-07-14 | 案件受理 |
| 2025-07-15 | 已對問題進行分類,並更新了修復狀態 |
| 2025-07-16 | 已安排修復 |
| 2025-09-24 | 首次出版 |
