Уязвимост в http-сървъра Apache 2.4.49, която позволява достъп до файлове извън кореновата директория на сайта.

В спешен ред е издадено обновление на http-сървъра Apache 2.4.50, което отстранява активно експлоатираната 0-day уязвимост (CVE-2021-41773), позволяваща достъп до файлове извън кореновата директория на сайта. Чрез уязвимостта могат да се зареждат произволни системни файлове и изходни текстове на уеб-скриптове, достъпни за четене от потребителя, под който работи http-сървърът. Разработчиците бяха уведомени за проблема на 17 септември, но успяха да публикуват обновлението само днес, след като в интернет бяха регистрирани случаи на експлоатация на уязвимостта за атака на сайтове.

Опасността от уязвимостта е смекчена от факта, че проблемът се проявява само в наскоро издадената версия 2.4.49 и не засяга по-ранни издания. В стабилните версии на консервативните сървърни дистрибуции версия 2.4.49 все още не е използвана (Debian, RHEL, Ubuntu, SUSE), но проблемът е засегнал непрекъснато обновявани дистрибуции, като Fedora, Arch Linux и Gentoo, както и портовете на FreeBSD.

Уязвимостта е причинена от грешка, допусната по време на преработката на кода за нормализиране на пътища в URI, поради което кодираният с помощта на последователността «» символ на точка в пътя не е нормализиран, ако пред него е имало друга точка. По този начин е станало възможно подставянето на неочистени символи «..\/» в получения път чрез указване в заявката на последователността «.\/». Например, заявка от вида «https:\/\/example.com\/cgi-bin\/.\/.\/.\/.\/etc\/passwd» или «https:\/\/example.com\/cgi-bin\/.\/ \/ \/ \/etc\/hosts» позволява е достъпа до съдържанието на файла «\/etc\/passwd».

Проблемът не се проявява, ако достъпът до директориите е явно забранен чрез настройката "require all denied". Например, за частична защита можете да зададете в конфигурационния файл: <Directory \/> require all denied <\/Directory>

В версията Apache httpd 2.4.50 също е отстранена друга уязвимост (CVE-2021-41524), засягаща модула за реализация на протокола HTTP\/2. Уязвимостта е позволявала чрез изпращане на специално оформена заявка да се инициира разименуване на нулев указател и да се предизвика срив на процеса. Тази уязвимост също се проявява само в версия 2.4.49. Като обходен път за защита можете да деактивирате поддръжката на протокола HTTP\/2.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster