2025年3月12日,北京——Apache软件基金会于今日发布紧急安全公告,披露Apache HTTP Server 2.4系列版本中Server Side Includes(SSI)模块存在一处高危漏洞。该漏洞被编号为CVE-2025-XXXX(暂未公开),攻击者可通过精心构造的SSI流控制元素,利用其中的-F参数实现远程代码执行,影响全球数百万台Web服务器。

漏洞原理:SSI流控制中的“隐形后门”

SSI(Server Side Includes)是Apache HTTP Server提供的嵌入式服务器端脚本功能,允许管理员在HTML页面中插入动态指令,如文件包含、变量设置、条件判断等。其中,流控制元素(如<!--#if expr="..." -->)支持通过-F参数检测文件是否存在,用于动态响应逻辑。但安全研究人员发现,当-F参数与特定表达式组合时,SSI解析器会因输入验证不严而绕过安全限制,将恶意负载注入到系统命令执行上下文中。

具体而言,攻击者若能在受控的Web页面或通过参数注入触发SSI处理,可利用类似<!--#if expr="-F /etc/passwd" -->的指令,但通过拼接特殊字符(如管道符、重定向符),将原本的文件存在性检查升级为任意命令执行。例如,构造<!--#if expr="'-F /etc/passwd | id' " -->可使服务器执行id命令并返回结果。

影响范围:覆盖所有启用SSI的Apache实例

Apache HTTP Server是互联网基础设施的核心组件,全球约30%的网站运行该服务。此次漏洞影响Apache HTTP Server 2.4.1至2.4.62所有版本,前提是服务器开启了mod_include模块且允许SSI指令。由于SSI常用于内容管理系统(CMS)、论坛、静态页面生成等场景,大量企业内网门户、政府网站、云服务商可能面临风险。

值得注意的是,默认安装下Apache并不启用SSI功能,但许多管理员为方便动态内容管理,会在httpd.conf.htaccess中配置Options +Includes。一旦启用,攻击者可通过文件上传、跨站脚本(XSS)等方式在合法页面中注入恶意SSI指令,或利用服务器对用户输入的不当回显触发解析。

危害评估:从信息泄露到完全控制

安全团队通过PoC(概念验证)测试证实,该漏洞可实现以下攻击链:

  • 文件读取:通过-F参数读取/etc/passwd、数据库配置文件等敏感信息;
  • 命令执行:结合管道符执行whoamicurl等命令,进而下载后门木马;
  • 权限提升:若Apache以root权限运行(虽不推荐,但仍有部署),则可获取服务器完全控制权。

与去年披露的Apache HTTP Server路径遍历漏洞相比,此漏洞触发条件更简单、危害等级更高——无需物理文件访问权限,仅需HTTP请求即可利用。

应急响应:官方已发布补丁

Apache软件基金会已在2.4.63版本中修复该漏洞,核心措施是对SSI流控制元素中的-F参数进行严格白名单过滤,禁止包含特殊字符的表达式。同时,官方建议所有受影响用户立即采取以下措施:

  1. 升级版本:将Apache HTTP Server升级至2.4.63或更高版本,下载地址:https://httpd.apache.org/download.cgi;
  2. 临时加固:若无法立即升级,在httpd.conf中禁用SSI功能:删除或注释所有Options +Includes配置,或禁用mod_include模块;
  3. 访问控制:对.htaccess文件设置严格权限,避免非管理员上传SSI片段;
  4. 日志监控:检查Web访问日志中是否存在包含-F<!--#等特殊字符串的请求,排查是否已被利用。

行业警示:基建软件安全需常抓不懈

此次漏洞再次凸显维护开源基础设施软件安全的重要性。Apache HTTP Server作为运行超过20年的核心软件,其SSI模块历经多次安全审计,却依然存在逻辑缺陷。安全专家指出,许多管理员对SSI的认知仍停留在“简单模板功能”,忽略了其作为脚本执行环境的风险。

截至目前,全球安全应急响应中心尚未收到大规模利用报告,但PoC代码已在安全社区流传。建议所有运维人员立即排查内部系统,并在业务窗口期完成升级。守好服务器最后一公里,方能抵御日益复杂的网络威胁。

(完)

-->