Categories: SicherheitTechnik

Probleme mit Leerzeichen in Apache Rewrite Regeln

Wir haben heute früh ein Update der Webserver-Software Apache auf die aktuelle Version 2.4.56 eingespielt. Seit diesem Update gibt es nun vereinzelt Probleme beim Aufruf von URLs mit Leerzeichen.

Fehlermeldung

Falls Sie eine URL mit einem Leerzeichen aufrufen, erhalten Sie unter Umständen seit heute früh die folgende Fehlermeldung:

Forbidden

You don’t have permission to access this resource.

In den Error Logs findet sich dann folgender Fehler:

Rewritten query string contains control characters or spaces

Besonders häufig betroffen sind die Content Management Systeme Drupal und MODX, die problematische Rewrite-Regeln in der automatisch generierten .htaccess-Konfigurationsdatei verwenden.

Fehlerursache

Die Ursache für den Fehler ist ein fehlendes Escaping von Sonderzeichen in den Rewrite Regeln einer .htaccess-Konfigurationsdatei. Das Escaping von Sonderzeichen in Rewrite Strings war bis Apache Version 2.4.55 optional, seit Version 2.4.56 ist es aus Sicherheitsgründen (CVE-2023-25690) verpflichtend.

Sie können das Escaping über die Flags B (bei Umleitung auf Query Strings) bzw. BNP (bei Umleitung auf Pfade) aktivieren. Weitere Informationen finden Sie in der Apache-Dokumentation.

Beispiel

Die folgende Rewrite Regel des MODX Content Management Systems erzeugt bei Leerzeichen in der URL eine Fehlermeldung:

RewriteRule ^(.*)$ index.php?q=$1 [L,QSA]

Um die Fehlermeldung zu beheben, muss die Regel wie folgt geändert werden:

RewriteRule ^(.*)$ index.php?q=$1 [B,L,QSA]
admin

Recent Posts

Einführung von .eat-, .fly- und .here-Domains

Am 17.11.2026 startet die freie Registrierung der neuen Domainendungen .eat, .fly und .here. Die verbindliche…

3 Tagen ago

MySQL und MariaDB: Künftig nur noch aktuelle LTS-Versionen

Wir werden unser Angebot an MySQL- und MariaDB-Versionen in Zukunft stärker auf aktuell gepflegte LTS-Versionen…

4 Tagen ago

Neu verfügbar: MySQL 9.7 und MariaDB 12.3

Ab sofort stehen bei Variomedia zwei neue Datenbank-Versionen zur Verfügung: MySQL 9.7 LTS und MariaDB…

1 Monat ago

Phishing-Mails im Namen von Variomedia

Es kommt leider regelmäßig vor, dass unser Name und unser Logo in Phishing-Kampagnen missbraucht wird.…

3 Monaten ago

Warnung vor gefälschten Login-Aufforderungen

Erneut erreichen uns in den letzten Stunden Hinweise von Kundinnen und Kunden, dass unser Logo…

5 Monaten ago

Warnung vor gefälschten Verlängerungsaufforderungen

In den letzten Stunden erreichten uns mehrere Hinweise über gefälschte Verlängerungsaufforderungen an einige unserer Kundinnen…

7 Monaten ago