Veröffentlichung des http-Servers Apache 2.4.49 mit der Behebung von Sicherheitsanfälligkeiten.

Der HTTP-Server Apache 2.4.49 wurde veröffentlicht, der 27 Änderungen und 5 Sicherheitsanfälligkeiten behebt:

  • CVE-2021-33193 – anfällig für einen neuen Typ von 'HTTP Request Smuggling' innerhalb von mod_http2, der es ermöglicht, durch das Senden speziell gestalteter Client-Anfragen in die Inhalte anderer Benutzeranfragen einzudringen, die über mod_proxy übertragen werden (zum Beispiel kann dadurch schadhafter JavaScript-Code in die Sitzung eines anderen Benutzers der Website eingefügt werden).
  • CVE-2021-40438 – SSRF-Sicherheitsanfälligkeit (Server Side Request Forgery) in mod_proxy, die durch das Senden einer speziell gestalteten Anfrage im URI-Pfad eine Umleitung der Anfrage auf einen vom Angreifer gewählten Server ermöglicht.
  • CVE-2021-39275 – Pufferüberlauf in der Funktion ap_escape_quotes. Die Sicherheitsanfälligkeit wird als nicht gefährlich eingestuft, da alle Standardmodule keine externen Daten an diese Funktion übergeben. Es ist jedoch theoretisch möglich, dass es Drittanbieter-Module gibt, über die ein Angriff durchgeführt werden kann.
  • CVE-2021-36160 – Lesevorgänge über die Grenzen des Puffers im mod_proxy_uwsgi-Modul, was zu einem Absturz führt.
  • CVE-2021-34798 – Dereferenzierung eines Nullzeigers, die zu einem Absturz des Prozesses bei der Verarbeitung speziell gestalteter Anfragen führt.

Die auffälligsten Änderungen, die nicht mit Sicherheit zu tun haben:

  • Es gibt zahlreiche interne Änderungen in mod_ssl. Die Einstellungen 'ssl_engine_set', 'ssl_engine_disable' und 'ssl_proxy_enable' wurden von mod_ssl in den Kern (core) übertragen. Die Möglichkeit zur Verwendung alternativer SSL-Module zum Schutz von Verbindungen über mod_proxy wurde hinzugefügt. Es wurde die Möglichkeit geschaffen, ein Protokoll für geschlossene Schlüssel zu führen, das in Wireshark zur Analyse des verschlüsselten Traffics verwendet werden kann.
  • In mod_proxy wurde die Analyse von Pfaden mit Unix-Sockets, die in der URL 'proxy:' übergeben werden, beschleunigt.
  • Die Funktionalität des mod_md-Moduls, das zur Automatisierung des Erhalts und der Verwaltung von Zertifikaten unter Verwendung des ACME-Protokolls (Automatic Certificate Management Environment) verwendet wird, wurde erweitert. Das Einrahmen von Domainnamen in ist erlaubt und die Unterstützung für tls-alpn-01 wurde bereitgestellt, Domainnamen, die nicht an virtuelle Hosts gebunden sind.
  • Ein neuer Parameter StrictHostCheck wurde hinzugefügt, der das Angeben nicht konfigurierter Hostnamen in der Argumentliste 'allow' verbietet.

Quelle: opennet.ru

60GB SSD 8Gb DDR4