Release des HTTP-Servers Apache 2.4.61 zur Behebung von SicherheitsanfÀlligkeiten

Die Version 2.4.61 des HTTP-Servers Apache ist verfĂŒgbar, die fast unmittelbar nach der Veröffentlichung von 2.4.60 veröffentlicht wurde. Sie enthĂ€lt eine Korrektur fĂŒr einen regressiven Fehler, der eine SicherheitsanfĂ€lligkeit (CVE-2024-39884) verursachte, die es ermöglicht, den Code von Skripten einzusehen, deren Verarbeitung mithilfe der Direktive AddType konfiguriert ist (zum Beispiel kann eine speziell formatierte Anfrage an ein PHP-Skript gestellt werden, die zur Anzeige seines Inhalts anstatt zur AusfĂŒhrung fĂŒhrt).

In der Version Apache httpd 2.4.60 wurden 8 SicherheitsanfĂ€lligkeiten behoben, von denen 5 als kritisch eingestuft sind. Zudem wurden 13 Änderungen vorgenommen. Entdeckte SicherheitsanfĂ€lligkeiten:

  • CVE-2024-38473 — ein Problem in mod_proxy, das es durch die Verwendung fehlerhafter Kodierung in der URL ermöglicht, die Authentifizierung zu Backend-Diensten zu umgehen.
  • CVE-2024-38476 — bei Vorhandensein einer anfĂ€lligen Anwendung, die als Backend verwendet wird, kann die AusfĂŒhrung lokaler Skripte oder das Leaken von Informationen erreicht werden.
  • CVE-2024-38474, CVE-2024-38475 — fehlerhafte Escape-Sequenzen in der Ausgabe von mod_rewrite ermöglichen es einem Angreifer, eine URL auf ein Verzeichnis im lokalen Dateisystem zu spiegeln, das vom HTTP-Server verarbeitet wird, aber ĂŒber einen Link nicht zugĂ€nglich ist.
  • CVE-2024-38472 — Möglichkeit eines SSRF-Angriffs gegen Server auf der Windows-Plattform.
  • CVE-2024-39573 — Möglichkeit, einen SSRF-Angriff (Server-seitige AnforderungsfĂ€lschung) auf mod_rewrite durchzufĂŒhren, der es erlaubt, URLs in mod_proxy mithilfe unsicherer in den Einstellungen vorhandener Regeln (RewriteRule) zu verarbeiten.
  • CVE-2024-36387 — Denial of Service aufgrund von Nullzeiger-Dereferenzierung bei der Verwendung des WebSocket-Protokolls ĂŒber HTTP/2.
  • CVE-2024-38477 — Denial of Service bei der Verarbeitung einer speziell formatierten Anfrage in mod_proxy, verursacht durch Dereferenzierung eines Nullzeigers.

Unter den nicht mit Sicherheit verbundenen Änderungen:

  • In den Direktiven Listen und VirtualHost wurde die UnterstĂŒtzung fĂŒr die Angabe der Zone und des GĂŒltigkeitsbereichs lokaler IPv6-Adressen hinzugefĂŒgt.
  • Der Inhalt der Datei mime.types wurde aktualisiert.
  • In mod_cgid wurde die optionale UnterstĂŒtzung fĂŒr die Übertragung von Dateideskriptoren hinzugefĂŒgt.
  • Im Modul mod_tls wurde das Paket rustls-ffi bis zur Version 0.13.0 aktualisiert.
  • Im Modul mod_md, das zur Automatisierung der Erlangung und Verwaltung von Zertifikaten mithilfe des ACME-Protokolls (Automatic Certificate Management Environment) dient, wurde die Direktive MDCheckInterval eingefĂŒhrt, um das Intervall zur ÜberprĂŒfung des Widerrufs von Zertifikaten festzulegen.

Quelle: opennet.ru

60GB SSD 8Gb DDR4