Публикувана версия на HTTP сървъра Apache 2.4.52, която представя 25 промени и отстранява 2 уязвимости:
- CVE-2021-44790 — препълване на буфер в mod_lua, проявяващо се при разбиране на заявки, състоящи се от няколко части (multipart). Уязвимостта засяга конфигурации, в които Lua-скриптовете извикват функцията r:parsebody() за разбиране на тялото на заявката и позволява на нападателя да постигне препълване на буфера чрез изпращане на специално оформена заявка. Все още не са установени факти за наличие на експлойт, но потенциално проблемът може да доведе до изпълнение на произволен код на сървър.
- CVE-2021-44224 — SSRF уязвимост (Server Side Request Forgery) в mod_proxy, позволяваща в конфигурации с настройка „ProxyRequests on“ чрез заявка с внимателно форматиран URI да предизвика пренасочване на заявката към друг обработчик на същия сървър, приемащ връзки чрез Unix Domain Socket. Проблемът може да бъде използван и за предизвикване на срив чрез създаване на условия за разименуване на нулев указател. Проблемът засяга версии на Apache httpd, започващи от версия 2.4.7.
Най-забележителни изменения, несвързани с безопасността:
- В mod_ssl е добавена поддръжка на компилация с библиотеката OpenSSL 3.
- Подобрено е определянето на библиотеката OpenSSL в скриптовете autoconf.
- В mod_proxy за протоколите за тунелизиране е предоставена възможност за деактивиране на пренасочването на полуоткрити (half-close) TCP-съединения чрез задаване на параметъра „SetEnv proxy-nohalfclose“.
- Добавени са допълнителни проверки, че URI, непредназначени за прокси, съдържат схема http/https, а предназначените за прокси съдържат име на хост.
- В mod_proxy_connect и mod_proxy е забранено изменение на кода на състояние след изпращането му на клиента.
- При изпращане на междинни отговори след получаване на заявки с заглавие „Expect: 100-Continue“ е осигурено указание в резултата за състояние „100 Continue“, а не текущото състояние на заявката.
- В mod_dav е добавена поддръжка за разширения CalDAV, при които при генерирането на свойство трябва да се вземат предвид както елементите на документа, така и елементите на свойството. Добавени са нови функции dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() и dav_find_attr(), които могат да бъдат извиквани от други модули.
- В mpm_event е решен проблемът с спирането на неактивни дочерни процеси след изблик на натоварване на сървъра.
- В mod_http2 са отстранени регресивни изменения, които водят до неправилно поведение при обработка на ограниченията MaxRequestsPerChild и MaxConnectionsPerChild.
- Разширени са възможностите на модула mod_md, използван за автоматизиране на получаването и поддържането на сертификати с помощта на протокола ACME (Automatic Certificate Management Environment):
- Добавена е поддръжка на механизма ACME External Account Binding (EAB), който се включва с директивата MDExternalAccountBinding. Стойностите за EAB могат да бъдат конфигурирани от външен файл във формат JSON, което позволява да не се разкриват параметрите за удостоверяване в основния файл. конфигурации на сървъра.
- В директивата ‘MDCertificateAuthority’ е осигурена проверка за указването на параметър URL http/https или едно от предварително зададените имена (‘LetsEncrypt’, ‘LetsEncrypt-Test’, ‘Buypass’ и ‘Buypass-Test’).
- Разрешено е указването на директивата MDContactEmail вътре в секция .
- Поправени са няколко грешки, включително е отстранена утечката на памет, която възниква при повреди при зареждане на частния ключ.
Източник: opennet.ru
