Публикувана версия HTTP сървъра Apache 2.4.49, в която са представени 27 промени и са отстранени 5 уязвимости:
- CVE-2021-33193 — податливост на mod_http2 към нов вариант на атака «HTTP Request Smuggling», позволяваща чрез изпращане на специално форматирани клиентски заявки да се намесват в съдържанието на заявки от други потребители, предавани чрез mod_proxy (например, може да се постигне подмяна на злонамерен JavaScript код в сесията на друг потребител на сайта).
- CVE-2021-40438 — уязвимост SSRF (Server Side Request Forgery) в mod_proxy, позволяваща чрез изпращане на специално форматирана заявка uri-path да се пренасочи заявката към сървър, избран от атакуващия.
- CVE-2021-39275 — препълване на буфера в функцията ap_escape_quotes. Уязвимостта е маркирана като неопасна, тъй като всички стандартни модули не предават външни данни в тази функция. Но теоретично е възможно да съществуват трети модули, чрез които може да бъде извършена атака.
- CVE-2021-36160 — четене от площ извън границите на буфера в модула mod_proxy_uwsgi, довеждащо до срив.
- CVE-2021-34798 — разразване на нулев указател, довеждащо до срив на процеса при обработка на специално форматирани заявки.
Най-забележителни изменения, несвързани с безопасността:
- Достатъчно много вътрешни промени в mod_ssl. От mod_ssl в основната съставка (core) са преместени настройките «ssl_engine_set», «ssl_engine_disable» и «ssl_proxy_enable». Предоставена е възможност за приложение на алтернативни SSL-модули за защита на съединенията чрез mod_proxy. Добавена е възможност за водене на лог на затворени ключове, който може да се използва в wireshark за анализ на криптирания трафик.
- В mod_proxy е ускорен анализът на пътища с unix socket, предавани в URL «proxy:».
- Разширени възможности на модула mod_md, прилаган за автоматизация на получаването и обслужването на сертификати с използване на протокола ACME (Automatic Certificate Management Environment). Разрешено е обрамчването с кавички на домейни в и е предоставена подкрепа за tls-alpn-01 за домейни имена, не привързани към виртуални хостове.
- Добавен е параметър StrictHostCheck, забраняващ указването на ненастроени имена на хостове в списъка с аргументи «allow».
Източник: opennet.ru
