CVE-2024-1019

ModSecurity / libModSecurity 3.0.0 to 3.0.11 is affected by a WAF bypass for path-based payloads submitted via specially crafted request URLs. ModSecurity v3 decodes percent-encoded characters present in request URLs before it separates the URL path component from the optional query string component. This results in an impedance mismatch versus RFC compliant back-end applications. The vulnerability hides an attack payload in the path component of the URL from WAF rules inspecting it. A back-end may be vulnerable if it uses the path component of request URLs to construct queries. Integrators and users are advised to upgrade to 3.0.12. The ModSecurity v2 release line is not affected by this vulnerability.
Configurations

Configuration 1 (hide)

cpe:2.3:a:trustwave:modsecurity:*:*:*:*:*:*:*:*

History

20 Feb 2024, 02:15

Type Values Removed Values Added
References
  • () https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/34KDQNZE2RS3CWFG5654LNHKXXDPIW5I/ -
  • () https://lists.fedoraproject.org/archives/list/package-announce@lists.fedoraproject.org/message/K6ZGABPJK2JPVH2JDFHZ5LQLWGONUH7V/ -

08 Feb 2024, 16:35

Type Values Removed Values Added
CWE NVD-CWE-noinfo
CPE cpe:2.3:a:trustwave:modsecurity:*:*:*:*:*:*:*:*
References () https://owasp.org/www-project-modsecurity/tab_cves#cve-2024-1019-2024-01-30 - () https://owasp.org/www-project-modsecurity/tab_cves#cve-2024-1019-2024-01-30 - Patch, Vendor Advisory
First Time Trustwave modsecurity
Trustwave
Summary
  • (es) ModSecurity/libModSecurity 3.0.0 a 3.0.11 se ve afectado por una omisión de WAF para payloads basados en rutas enviados a través de URL de solicitud especialmente manipuladas. ModSecurity v3 decodifica los caracteres codificados en porcentaje presentes en las URL de solicitud antes de separar el componente de ruta URL del componente de cadena de consulta opcional. Esto da como resultado una discrepancia de impedancia en comparación con las aplicaciones de back-end que cumplen con RFC. La vulnerabilidad oculta un payload de ataque en el componente de ruta de la URL de las reglas WAF que la inspeccionan. Un back-end puede ser vulnerable si utiliza el componente de ruta de las URL de solicitud para construir consultas. Se recomienda a los integradores y usuarios que actualicen a 3.0.12. La línea de lanzamiento ModSecurity v2 no se ve afectada por esta vulnerabilidad.

30 Jan 2024, 16:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-01-30 16:15

Updated : 2024-02-20 02:15


NVD link : CVE-2024-1019

Mitre link : CVE-2024-1019

CVE.ORG link : CVE-2024-1019


JSON object : View

Products Affected

trustwave

  • modsecurity
CWE
NVD-CWE-noinfo CWE-20

Improper Input Validation