CVE-2025-65082CVE-2025-65082是Apache HTTP Server中的一个中等严重性安全漏洞,CVSS评分6.5。该漏洞由于Apache配置中通过环境变量设置的功能与服务器为CGI程序计算的环境变量处理不当导致。攻击者可以通过精心构造的Apache配置文件,使自定义环境变量覆盖服务器为CGI程序计算的安全相关变量,从而可能绕过CGI程序的安全检查或执行未经授权的操作。此漏洞影响Apache HTTP Server 2.4.0至2.4.65版本,官方已在2.4.66版本中修复此问题。
该漏洞属于转义、元字符或控制序列的不当中和问题。在Apache HTTP Server中,当通过配置文件(如httpd.conf)设置环境变量时,这些变量会意外覆盖服务器为CGI程序动态计算的环境变量。攻击者可以通过在Apache配置中注入恶意环境变量,利用SetEnv或PassEnv指令设置特定变量值,从而影响CGI程序的执行逻辑。例如,攻击者可能覆盖PATH_INFO、HTTP_HOST等CGI程序依赖的重要环境变量,导致路径遍历、信息泄露或认证绕过等问题。漏洞的根本原因在于Apache在处理环境变量时的优先级顺序不当,使配置文件中设置的环境变量优先于服务器计算的安全相关变量。