Sicherheitsanfälligkeit im HTTP-Server Apache 2.4.49, die den Zugriff auf Dateien außerhalb des Wurzelverzeichnisses der Website ermöglicht.

In dringendem Zusammenhang wurde ein Update des HTTP-Servers Apache 2.4.50 erstellt, das eine bereits aktiv ausgenutzte 0-Day-Sicherheitsanfälligkeit (CVE-2021-41773) behebt, die den Zugriff auf Dateien aus Bereichen außerhalb des Wurzelverzeichnisses der Website ermöglichte. Mithilfe dieser Sicherheitsanfälligkeit konnten beliebige Systemdateien und Quelltexte von Web-Skripten heruntergeladen werden, die für den Benutzer, unter dem der HTTP-Server läuft, lesbar waren. Die Entwickler wurden am 17. September über das Problem informiert, konnten jedoch erst heute nachweisen, dass im Internet Fälle des Missbrauchs der Sicherheitsanfälligkeit zur Angriffe auf Websites aufgetreten sind.

Die Gefährlichkeit der Sicherheitsanfälligkeit wird dadurch gemindert, dass das Problem nur in der neu veröffentlichten Version 2.4.49 auftritt und nicht alle früheren Versionen betrifft. In stabilen Verästelungen konservativer Server-Distributionen wurde Version 2.4.49 noch nicht verwendet (Debian, RHEL, Ubuntu, SUSE), aber das Problem betraf kontinuierlich aktualisierte Distributionen wie Fedora, Arch Linux und Gentoo sowie Ports von FreeBSD.

Die Schwachstelle wird durch einen Fehler verursacht, der während der Überarbeitung des Codes zur Normalisierung von Pfaden in URIs eingeführt wurde, weshalb das durch die Sequenz "" kodierte Punktzeichen im Pfad nicht normalisiert wurde, wenn ihm ein anderer Punkt vorausging. Dadurch war es möglich, unsaubere Zeichen "..\/" in den resultierenden Pfad einzufügen, indem in der Anfrage die Sequenz ".\/" angegeben wurde. Zum Beispiel erlaubte eine Anfrage wie "https:\/\/example.com\/cgi-bin\/.\/.\/.\/.\/etc\/passwd" oder "https:\/\/example.com\/cgi-bin\/.\/\/\\/\\/etc\/hosts" den Zugriff auf den Inhalt der Datei "\/etc\/passwd".

Das Problem tritt nicht auf, wenn der Zugriff auf die Verzeichnisse ausdrücklich durch die Einstellung "require all denied" verweigert wird. Zum Beispiel kann zur teilweisen Abwehr im Konfigurationsdatei angegeben werden: <Directory \/> require all denied <\/Directory>

In der Version Apache httpd 2.4.50 wurde auch eine weitere Sicherheitsanfälligkeit (CVE-2021-41524) behoben, die das Modul für die Implementierung des Protokolls HTTP\/2 betrifft. Die Sicherheitsanfälligkeit ermöglichte durch das Senden einer speziell gestalteten Anfrage die Dereferenzierung eines Nullzeigers und führte zum Absturz des Prozesses. Diese Sicherheitsanfälligkeit tritt ebenfalls nur in Version 2.4.49 auf. Als Umgehung zur Sicherheit kann die Unterstützung für das Protokoll HTTP\/2 deaktiviert werden.

Quelle: opennet.ru

60GB SSD 8Gb DDR4