ИздаванС Π½Π° http ΡΡŠΡ€Π²ΡŠΡ€ Π½Π° Apache 2.4.49 с ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ΠΈ уязвимости

Apache HTTP ΡΡŠΡ€Π²ΡŠΡ€ΡŠΡ‚ 2.4.49 бСшС пуснат, въвСТдайки 27 ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ ΠΈ Π΅Π»ΠΈΠΌΠΈΠ½ΠΈΡ€Π°ΠΉΠΊΠΈ 5 уязвимости:

  • CVE-2021-33193 - mod_http2 Π΅ ΠΏΠΎΠ΄Π°Ρ‚Π»ΠΈΠ² Π½Π° Π½ΠΎΠ² Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ Π½Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° "HTTP Request Smuggling", която позволява Ρ‡Ρ€Π΅Π· ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ΠΈ клиСнтски заявки Π΄Π° сС Π²ΠΊΠ»ΠΈΠ½ΠΈ Π² ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° заявки ΠΎΡ‚ Π΄Ρ€ΡƒΠ³ΠΈ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ, ΠΏΡ€Π΅Π΄Π°Π΄Π΅Π½ΠΈ Ρ‡Ρ€Π΅Π· mod_proxy (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° постигнСтС вмъкванС Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ JavaScript ΠΊΠΎΠ΄ Π² сСсията Π½Π° Π΄Ρ€ΡƒΠ³ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» Π½Π° сайта).
  • CVE-2021-40438 Π΅ SSRF (Server Side Request Forgery) уязвимост Π² mod_proxy, която позволява заявката Π΄Π° бъдС прСнасочСна към ΡΡŠΡ€Π²ΡŠΡ€, ΠΈΠ·Π±Ρ€Π°Π½ ΠΎΡ‚ атакуващия Ρ‡Ρ€Π΅Π· ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° спСциално ΠΈΠ·Ρ€Π°Π±ΠΎΡ‚Π΅Π½Π° заявка Π·Π° uri-path.
  • CVE-2021-39275 - ΠŸΡ€Π΅ΠΏΡŠΠ»Π²Π°Π½Π΅ Π½Π° Π±ΡƒΡ„Π΅Ρ€Π° във функцията ap_escape_quotes. Уязвимостта Π΅ ΠΌΠ°Ρ€ΠΊΠΈΡ€Π°Π½Π° ΠΊΠ°Ρ‚ΠΎ доброкачСствСна, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ всички стандартни ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Π½Π΅ ΠΏΡ€Π΅Π΄Π°Π²Π°Ρ‚ външни Π΄Π°Π½Π½ΠΈ към Ρ‚Π°Π·ΠΈ функция. Но Ρ‚Π΅ΠΎΡ€Π΅Ρ‚ΠΈΡ‡Π½ΠΎ Π΅ възмоТно Π΄Π° ΠΈΠΌΠ° ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Π½Π° Ρ‚Ρ€Π΅Ρ‚ΠΈ страни, Ρ‡Ρ€Π΅Π· ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·Π²ΡŠΡ€ΡˆΠΈ Π°Ρ‚Π°ΠΊΠ°.
  • CVE-2021-36160 - ЧСтСния извън Π³Ρ€Π°Π½ΠΈΡ†ΠΈΡ‚Π΅ Π² ΠΌΠΎΠ΄ΡƒΠ»Π° mod_proxy_uwsgi, причиняващи срив.
  • CVE-2021-34798 – ДСрСфСрСнция Π½Π° NULL ΡƒΠΊΠ°Π·Π°Ρ‚Π΅Π», причиняваща срив Π½Π° процСса ΠΏΡ€ΠΈ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π½Π° спСциално създадСни заявки.

Най-Π·Π°Π±Π΅Π»Π΅ΠΆΠΈΡ‚Π΅Π»Π½ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ са ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ със сигурността:

  • Доста Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² mod_ssl. НастройкитС β€žssl_engine_setβ€œ, β€žssl_engine_disableβ€œ ΠΈ β€žssl_proxy_enableβ€œ са прСмСстСни ΠΎΡ‚ mod_ssl към основното пълнСнС (ядро). Π’ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎ Π΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π°Π»Ρ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Π½ΠΈ SSL ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Π·Π° Π·Π°Ρ‰ΠΈΡ‚Π° Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠΈΡ‚Π΅ Ρ‡Ρ€Π΅Π· mod_proxy. Π”ΠΎΠ±Π°Π²Π΅Π½Π° Π΅ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π·Π° рСгистриранС Π½Π° частни ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅, ΠΊΠΎΠΈΡ‚ΠΎ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π² wireshark Π·Π° Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ.
  • Π’ mod_proxy парсванСто Π½Π° ΠΏΡŠΡ‚ΠΈΡ‰Π°Ρ‚Π° Π½Π° unix сокСтитС, ΠΏΡ€Π΅Π΄Π°Π΄Π΅Π½ΠΈ Π² URL адрСса β€žproxy:β€œ, Π΅ ускорСно.
  • Π Π°Π·ΡˆΠΈΡ€Π΅Π½ΠΈ са Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΠΈΡ‚Π΅ Π½Π° ΠΌΠΎΠ΄ΡƒΠ»Π° mod_md, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π·Π° Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Π²Π°Π½Π΅Ρ‚ΠΎ ΠΈ ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π° Π½Π° сСртификати с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ»Π° ACME (Automatic Certificate Management Environment). Π Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΎ Π΅ ΠΎΠ³Ρ€Π°ΠΆΠ΄Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ с ΠΊΠ°Π²ΠΈΡ‡ΠΊΠΈ ΠΈ прСдостави ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° tls-alpn-01 Π·Π° ΠΈΠΌΠ΅Π½Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ са ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с Π²ΠΈΡ€Ρ‚ΡƒΠ°Π»Π½ΠΈ хостовС.
  • Π”ΠΎΠ±Π°Π²Π΅Π½ Π΅ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚ΡŠΡ€ΡŠΡ‚ StrictHostCheck, ΠΊΠΎΠΉΡ‚ΠΎ забранява ΡƒΠΊΠ°Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½Π΅ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€ΠΈΡ€Π°Π½ΠΈ ΠΈΠΌΠ΅Π½Π° Π½Π° хостовС срСд Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ‚Π΅ Π½Π° списъка β€žΡ€Π°Π·Ρ€Π΅ΡˆΠ°Π²Π°Π½Π΅β€œ.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€