Релиз на HTTP сървъра Apache 2.4.41 с отстранени уязвимости

Публикувано издаване на HTTP сървър Apache 2.4.41 (изпускане 2.4.40 е пропуснато), в което е представено 23 промени и отстранени 6 уязвимости:

  • CVE-2019-10081 — проблем в mod_http2, който може да доведе до повреждане на паметта при изпращане на push заявки на много ранна фаза. При използване на настройката „H2PushResource“ може да настъпи перезапис на областта на паметта в пула за обработка на заявки, но проблемът е ограничен до срив, тъй като записваните данни не се основават на информация, получена от клиента;
  • CVE-2019-9517 — уязвимост на новата обявената DoS-уязвимост в реализациите на HTTP/2.
    Атакуващият може да изчерпи наличната памет на процеса и да създаде голямо натоварване на CPU, отваряйки плъзгащ прозорец HTTP/2 за изпращане на данни от сървъра без ограничения, докато държи TCP прозореца затворен, което не позволява фактическото записване на данните в сокета;
  • CVE-2019-10098 — проблем в mod_rewrite, позволяващ използването на сървъра за пренасочване на заявки към други ресурси (open redirect). Някои настройки на mod_rewrite могат да доведат до пренасочване на потребителя към друга връзка, кодирана с помощта на символа за нов ред в параметъра, използван в съществуващото пренасочване. За блокиране на проблема в RegexDefaultOptions може да се използва флагът PCRE_DOTALL, който сега е зададен по подразбиране;
  • CVE-2019-10092 — възможност за междусайтово скриптиране на страниците с грешки, изходящи от mod_proxy. На тези страници в линка се вмъква получен от заявката URL, в който атакуващият чрез екраниране на символите може да вмъкне произволен HTML код;
  • CVE-2019-10097 — преливане на стека и разизменоване на указател NULL в mod_remoteip, експлоатиран чрез манипулации с заглавките на протокола PROXY. Атаката може да бъде извършена само от страната на използвания в настройките прокси сървър, а не чрез заявка от клиента;
  • CVE-2019-10082 — уязвимост в mod_http2, позволяваща при приключване на връзката да се инициира четене на съдържание от вече освобождавано поле в паметта (read-after-free).

Най-забележителни изменения, несвързани с безопасността:

  • В mod_proxy_balancer е подсилена защитата от XSS/XSRF атаки от доверени възли;
  • В mod_session е добавена настройка SessionExpiryUpdateInterval за определяне на интервала на обновление на времето за изтичане на сесията/cookie;
  • Извършено е почистване на страниците с грешки, целящо да изключи извеждането на информация от заявките на тези страници;
  • В mod_http2 е добавено отчитане на стойността на параметъра «LimitRequestFieldSize», който преди това важеше само за проверка на заглавията на HTTP/1.1;
  • Обезпечено е създаването на конфигурация mod_proxy_hcheck при използване в BalancerMember;
  • Потреблението на памет в mod_dav е намалено при използването на командата PROPFIND върху големи колекции;
  • В mod_proxy и mod_ssl са решени проблеми с настройките на сертификати и SSL в блока Proxy;
  • В mod_proxy е разрешено прилагането на настройки SSLProxyCheckPeer* за всички прокси модули;
  • Разширени са възможностите на модула mod_md, разработена от проекта Let’s Encrypt за автоматизиране на получаването и поддържането на сертификати с помощта на протокола ACME (Automatic Certificate Management Environment):
    • Добавена е втора версия на протокола ACMEv2, която сега се прилага по подразбиране и използва празни POST заявки вместо GET.
    • Добавена е поддръжка за проверка на база разширението TLS-ALPN-01 (RFC 7301, Протокол за преговори на приложение), което се използва в HTTP/2.
    • Поддръжката на метода за проверка ‘tls-sni-01’ е прекратена (поради уязвимости).
    • Добавени са команди за настройка и прекратяване на проверката с метода ‘dns-01’.
    • Добавена поддръжка на маски в сертификатите при включена проверка на базата на DNS (‘dns-01’).
    • Реализиран е обработчик ‘md-status’ и страница със състояние на сертификата «https://domain/.httpd/certificate-status».
    • Добавени са директиви «MDCertificateFile» и «MDCertificateKeyFile» за настройка на параметрите на домейни чрез статични файлове (без поддръжка на автоматично обновление).
    • Добавена е директива «MDMessageCmd» за извикване на външни команди при настъпване на събития ‘renewed’, ‘expiring’ или ‘errored’.
    • Добавена е директива «MDWarnWindow» за настройка на съобщение за предупреждение относно изтичането на времето за действие на сертификата;

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster