Релиз на http сървъра Apache 2.4.56 с устранение на уязвимости

Публикувана е версия на HTTP сървъра Apache 2.4.56, в която са представени 6 изменения и са отстранени 2 уязвимости, свързани с възможността за извършване на атаки от клас „HTTP Request Smuggling“ върху фронтенд-бекенд системи, които позволяват намеса в съдържанието на заявки на други потребители, обработвани в същия поток между фронтенда и бекенда. Атаката може да бъде използвана за заобикаляне на системи за контрол на достъп или за внедряване на злонамерен JavaScript код в сесия с легитимен сайт.

Първата уязвимост (CVE-2023-27522) засяга модула mod_proxy_uwsgi и позволява на страната на проксито да разделя отговора на две части чрез замяна на специални символи в HTTP заглавието, връщано от бекенда.

Втората уязвимост (CVE-2023-25690) е налична в mod_proxy и се проявява при използване на определени правила за пренаписване на заявки с помощта на директивата RewriteRule, предоставяна от модула mod_rewrite, или определени шаблони в директивата ProxyPassMatch. Уязвимостта може да доведе до заявки чрез прокси към вътрешни ресурси, достъпът до които чрез прокси е забранен, или до отравяне на съдържанието на кеша. За проявление на уязвимостта е необходимо в правилата за пренаписване да се използват данни от URL, които след това се заменят в изпратената заявка. Например: RewriteEngine on RewriteRule «^\/here\/(.*)» » http:\/\/example.com:8080\/elsewhere?$1″ http:\/\/example.com:8080\/elsewhere ; [P] ProxyPassReverse \/here\/ http:\/\/example.com:8080\/ http:\/\/example.com:8080\/

Сред измененията, несвързани със сигурността:

  • В утилитата rotatelogs е добавен флаг „-T“, позволяващ при ротация на логовете да се извършва изтриване на последващи лог-файлове без изтриване на началния лог-файл.
  • В mod_ldap е разрешено посочването на отрицателни стойности в директивата LDAPConnectionPoolTTL за настройка на повторно използване на стари връзки.
  • В модула mod_md, използван за автоматизация на получаването и поддържането на сертификати с помощта на протокола ACME (Automatic Certificate Management Environment), при компилиране с libressl 3.5.0+ е включена поддръжка на схемата за цифрова подпис ED25519 и отчитане на информация от публичния лог на сертификатите (CT, Certificate Transparency). В директивата MDChallengeDns01 е разрешено определяне на настройки за отделни домейни.
  • В mod_proxy_uwsgi е затегната проверката и разбора на отговори от HTTP бекенди.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster