ИздаванС Π½Π° http ΡΡŠΡ€Π²ΡŠΡ€ Π½Π° Apache 2.4.46 с ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ΠΈ уязвимости

ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½ΠΈ ΠΈΠ·Π΄Π°Π½ΠΈΠ΅ Π½Π° HTTP ΡΡŠΡ€Π²ΡŠΡ€Π° Apache 2.4.46 (вСрсии 2.4.44 ΠΈ 2.4.45 бяха пропуснати), ΠΊΠΎΠΉΡ‚ΠΎ въвСдС 17 ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ ΠΈ Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°Π½ 3 уязвимости:

  • CVE-2020 11984- β€” ΠΏΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° Π² ΠΌΠΎΠ΄ΡƒΠ»Π° mod_proxy_uwsgi, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° информация ΠΈΠ»ΠΈ изпълнСниС Π½Π° ΠΊΠΎΠ΄ Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° ΠΏΡ€ΠΈ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° спСциално ΠΈΠ·Ρ€Π°Π±ΠΎΡ‚Π΅Π½Π° заявка. Уязвимостта сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Ρ‡Ρ€Π΅Π· ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° ΠΌΠ½ΠΎΠ³ΠΎ дълъг HTTP Ρ…Π΅Π΄ΡŠΡ€. Π—Π° Π·Π°Ρ‰ΠΈΡ‚Π° Π΅ Π΄ΠΎΠ±Π°Π²Π΅Π½ΠΎ Π±Π»ΠΎΠΊΠΈΡ€Π°Π½Π΅ Π½Π° Ρ…Π΅Π΄ΡŠΡ€ΠΈ, ΠΏΠΎ-дълги ΠΎΡ‚ 16K (ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅, ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΎ Π² спСцификацията Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π°).
  • CVE-2020 11993- β€” уязвимост Π² ΠΌΠΎΠ΄ΡƒΠ»Π° mod_http2, която позволява Π½Π° процСса Π΄Π° сС сринС ΠΏΡ€ΠΈ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° заявка със спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ HTTP/2 Ρ…Π΅Π΄ΡŠΡ€. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС проявява, ΠΊΠΎΠ³Π°Ρ‚ΠΎ отстраняванСто Π½Π° Π³Ρ€Π΅ΡˆΠΊΠΈ ΠΈΠ»ΠΈ прослСдяванСто Π΅ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½ΠΎ Π² ΠΌΠΎΠ΄ΡƒΠ»Π° mod_http2 ΠΈ сС отразява Π² ΠΏΠΎΠ²Ρ€Π΅Π΄Π° Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚Ρ‚Π° ΠΏΠΎΡ€Π°Π΄ΠΈ ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ Π½Π° Π½Π°Π΄ΠΏΡ€Π΅Π²Π°Ρ€Π° ΠΏΡ€ΠΈ записванС Π½Π° информация Π² ΠΆΡƒΡ€Π½Π°Π»Π°. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π½Π΅ сС появява, ΠΊΠΎΠ³Π°Ρ‚ΠΎ LogLevel Π΅ настроСн Π½Π° β€žinfoβ€œ.
  • CVE-2020 9490- β€” уязвимост Π² ΠΌΠΎΠ΄ΡƒΠ»Π° mod_http2, която позволява Π½Π° процСс Π΄Π° сС сринС ΠΏΡ€ΠΈ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° заявка Ρ‡Ρ€Π΅Π· HTTP/2 със спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π° стойност Π½Π° Π·Π°Π³Π»Π°Π²ΠΊΠ°Ρ‚Π° β€žCache-Digestβ€œ (ΡΡ€ΠΈΠ²ΡŠΡ‚ възниква, ΠΊΠΎΠ³Π°Ρ‚ΠΎ сС ΠΎΠΏΠΈΡ‚Π²Π°Ρ‚Π΅ Π΄Π° ΠΈΠ·ΠΏΡŠΠ»Π½ΠΈΡ‚Π΅ HTTP/2 PUSH опСрация Π²ΡŠΡ€Ρ…Ρƒ рСсурс) . Π—Π° Π΄Π° Π±Π»ΠΎΠΊΠΈΡ€Π°Ρ‚Π΅ уязвимостта, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚Π΅ настройката β€žH2Push offβ€œ.
  • CVE-2020 11985- β€” mod_remoteip уязвимост, която Π²ΠΈ позволява Π΄Π° подправятС IP адрСси ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° прокси Ρ‡Ρ€Π΅Π· mod_remoteip ΠΈ mod_rewrite. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС появява само Π·Π° вСрсии 2.4.1 Π΄ΠΎ 2.4.23.

Най-Π·Π°Π±Π΅Π»Π΅ΠΆΠΈΡ‚Π΅Π»Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ са ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със сигурността:

  • ΠŸΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π° Π·Π° Ρ‡Π΅Ρ€Π½ΠΎΠ²Π°Ρ‚Π° Π½Π° спСцификацията Π΅ ΠΏΡ€Π΅ΠΌΠ°Ρ…Π½Π°Ρ‚Π° ΠΎΡ‚ mod_http2 kazuho-h2-cache-digest, чиято промоция Π΅ спряна.
  • ΠŸΡ€ΠΎΠΌΠ΅Π½Π΅Π½ΠΎ Π΅ ΠΏΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΈΠ²Π°Ρ‚Π° β€žLimitRequestFieldsβ€œ Π² mod_http2; посочванСто Π½Π° стойност 0 сСга Π΄Π΅Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π° ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠ΅Ρ‚ΠΎ.
  • mod_http2 осигурява ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° ΠΏΡŠΡ€Π²ΠΈΡ‡Π½ΠΈ ΠΈ Π²Ρ‚ΠΎΡ€ΠΈΡ‡Π½ΠΈ (master/secondary) Π²Ρ€ΡŠΠ·ΠΊΠΈ ΠΈ ΠΌΠ°Ρ€ΠΊΠΈΡ€Π°Π½Π΅ Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΡ‚Π΅ Π² зависимост ΠΎΡ‚ ΡƒΠΏΠΎΡ‚Ρ€Π΅Π±Π°Ρ‚Π°.
  • Ако ΠΎΡ‚ FCGI/CGI скрипт сС ΠΏΠΎΠ»ΡƒΡ‡ΠΈ Π½Π΅ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅ Π½Π° Π·Π°Π³Π»Π°Π²ΠΊΠ°Ρ‚Π° Last-Modified, Ρ‚Π°Π·ΠΈ Π·Π°Π³Π»Π°Π²ΠΊΠ° Π²Π΅Ρ‡Π΅ сС ΠΏΡ€Π΅ΠΌΠ°Ρ…Π²Π°, вмСсто Π΄Π° сС замСня във Π²Ρ€Π΅ΠΌΠ΅Ρ‚ΠΎ Π½Π° Π΅ΠΏΠΎΡ…Π°Ρ‚Π° Π½Π° Unix.
  • Ѐункцията ap_parse_strict_length() Π΅ Π΄ΠΎΠ±Π°Π²Π΅Π½Π° към ΠΊΠΎΠ΄Π° Π·Π° стриктно Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ€Π°Π·ΠΌΠ΅Ρ€Π° Π½Π° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ.
  • ProxyFCGISetEnvIf Π½Π° Mod_proxy_fcgi Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€Π°, Ρ‡Π΅ ΠΏΡ€ΠΎΠΌΠ΅Π½Π»ΠΈΠ²ΠΈΡ‚Π΅ Π½Π° срСдата сС ΠΏΡ€Π΅ΠΌΠ°Ρ…Π²Π°Ρ‚, Π°ΠΊΠΎ дадСният ΠΈΠ·Ρ€Π°Π· Π²ΡŠΡ€Π½Π΅ False.
  • ΠŸΠΎΠΏΡ€Π°Π²Π΅Π½ΠΎ Π΅ ΡΡŠΡΡ‚ΠΎΡΠ½ΠΈΠ΅ Π½Π° ΡΡŠΡΡ‚Π΅Π·Π°Π½ΠΈΠ΅ ΠΈ възмоТСн срив Π½Π° mod_ssl ΠΏΡ€ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° клиСнтски сСртификат, ΡƒΠΊΠ°Π·Π°Π½ Ρ‡Ρ€Π΅Π· настройката SSLProxyMachineCertificateFile.
  • ΠšΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ΠΎ ΠΈΠ·Ρ‚ΠΈΡ‡Π°Π½Π΅ Π½Π° ΠΏΠ°ΠΌΠ΅Ρ‚ Π² mod_ssl.
  • mod_proxy_http2 осигурява ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° прокси ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚ΡŠΡ€Π° "ΠΏΠΈΠ½Π³Β» ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° функционалността Π½Π° Π½ΠΎΠ²Π° ΠΈΠ»ΠΈ ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ° към Π±Π΅ΠΊΠ΅Π½Π΄Π°.
  • Бпря ΠΎΠ±Π²ΡŠΡ€Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° httpd с опцията "-lsystemd", ΠΊΠΎΠ³Π°Ρ‚ΠΎ mod_systemd Π΅ Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½.
  • mod_proxy_http2 Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€Π°, Ρ‡Π΅ настройката ProxyTimeout сС Π²Π·Π΅ΠΌΠ° ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ ΠΏΡ€ΠΈ ΠΈΠ·Ρ‡Π°ΠΊΠ²Π°Π½Π΅ Π½Π° входящи Π΄Π°Π½Π½ΠΈ Ρ‡Ρ€Π΅Π· Π²Ρ€ΡŠΠ·ΠΊΠΈ към Π±Π΅ΠΊΠ΅Π½Π΄Π°.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€