Die Version 2.4.56 des HTTP-Servers Apache wurde veröffentlicht, die 6 Änderungen und 2 Sicherheitsanfälligkeiten enthält. Diese hängen mit der Möglichkeit von „HTTP Request Smuggling“-Angriffen auf Frontend-Backend-Systeme zusammen, die es ermöglichen, in den Inhalt von Anfragen anderer Benutzer einzudringen, die im gleichen Thread zwischen Frontend und Backend verarbeitet werden. Der Angriff kann verwendet werden, um Zugangsbeschränkungen zu umgehen oder schädlichen JavaScript-Code in eine Sitzung mit einer legitimen Webseite einzuschleusen.
Die erste Sicherheitsanfälligkeit (CVE-2023-27522) betrifft das Modul mod_proxy_uwsgi und ermöglicht es, auf der Proxy-Seite die Antwort durch die Einfügung spezieller Zeichen im HTTP-Header, der vom Backend zurückgegeben wird, in zwei Teile zu teilen.
Die zweite Sicherheitsanfälligkeit (CVE-2023-25690) ist im mod_proxy vorhanden und tritt auf, wenn bestimmte Regeln zur Umschreibung von Anfragen mithilfe der von mod_rewrite bereitgestellten Direktive RewriteRule oder bestimmter Muster in der Direktive ProxyPassMatch verwendet werden. Diese Anfälligkeit kann dazu führen, dass über den Proxy auf interne Ressourcen zugegriffen wird, auf die über den Proxy normalerweise kein Zugriff erlaubt ist, oder dass der Cache-Inhalt manipuliert wird. Um die Anfälligkeit auszunutzen, müssen Daten aus der URL in den Umschreiberegeln verwendet werden, die dann im weitergeleiteten Antrag eingefügt werden. Zum Beispiel: RewriteEngine on RewriteRule "^\/here\/(.*)" "http:\/\/example.com:8080\/elsewhere?$1" http:\/\/example.com:8080\/elsewhere ; [P] ProxyPassReverse \/here\/ http:\/\/example.com:8080\/ http:\/\/example.com:8080\/
Unter den Änderungen, die nicht sicherheitsrelevant sind:
- Im Programm rotatelogs wurde das Flag „-T“ hinzugefügt, das bei der Protokollrotation das Truncieren nachfolgender Logdateien ohne das Truncieren der anfänglichen Logdatei ermöglicht.
- Im mod_ldap ist es nun erlaubt, negative Werte in der Direktive LDAPConnectionPoolTTL anzugeben, um die Wiederverwendung alter Verbindungen zu steuern.
- Im Modul mod_md, das zur Automatisierung der Beantragung und Verwaltung von Zertifikaten mittels des ACME-Protokolls (Automatic Certificate Management Environment) verwendet wird, wurde bei der Kompilierung mit libressl 3.5.0+ die Unterstützung des ED25519-Signaturschemas und die Berücksichtigung von Informationen aus dem öffentlichen Zertifikatsprotokoll (CT, Certificate Transparency) hinzugefügt. In der Direktive MDChallengeDns01 dürfen Einstellungen für einzelne Domains definiert werden.
- Im mod_proxy_uwsgi wurde die Überprüfung und Parsing der Antworten von HTTP-Backends verschärft.
Quelle: opennet.ru
