Die Version 2.4.61 des HTTP-Servers Apache ist verfĂŒgbar, die fast unmittelbar nach der Veröffentlichung von 2.4.60 veröffentlicht wurde. Sie enthĂ€lt eine Korrektur fĂŒr einen regressiven Fehler, der eine SicherheitsanfĂ€lligkeit (CVE-2024-39884) verursachte, die es ermöglicht, den Code von Skripten einzusehen, deren Verarbeitung mithilfe der Direktive AddType konfiguriert ist (zum Beispiel kann eine speziell formatierte Anfrage an ein PHP-Skript gestellt werden, die zur Anzeige seines Inhalts anstatt zur AusfĂŒhrung fĂŒhrt).
In der Version Apache httpd 2.4.60 wurden 8 SicherheitsanfĂ€lligkeiten behoben, von denen 5 als kritisch eingestuft sind. Zudem wurden 13 Ănderungen vorgenommen. Entdeckte SicherheitsanfĂ€lligkeiten:
- CVE-2024-38473 â ein Problem in mod_proxy, das es durch die Verwendung fehlerhafter Kodierung in der URL ermöglicht, die Authentifizierung zu Backend-Diensten zu umgehen.
- CVE-2024-38476 â bei Vorhandensein einer anfĂ€lligen Anwendung, die als Backend verwendet wird, kann die AusfĂŒhrung lokaler Skripte oder das Leaken von Informationen erreicht werden.
- CVE-2024-38474, CVE-2024-38475 â fehlerhafte Escape-Sequenzen in der Ausgabe von mod_rewrite ermöglichen es einem Angreifer, eine URL auf ein Verzeichnis im lokalen Dateisystem zu spiegeln, das vom HTTP-Server verarbeitet wird, aber ĂŒber einen Link nicht zugĂ€nglich ist.
- CVE-2024-38472 â Möglichkeit eines SSRF-Angriffs gegen Server auf der Windows-Plattform.
- CVE-2024-39573 â Möglichkeit, einen SSRF-Angriff (Server-seitige AnforderungsfĂ€lschung) auf mod_rewrite durchzufĂŒhren, der es erlaubt, URLs in mod_proxy mithilfe unsicherer in den Einstellungen vorhandener Regeln (RewriteRule) zu verarbeiten.
- CVE-2024-36387 â Denial of Service aufgrund von Nullzeiger-Dereferenzierung bei der Verwendung des WebSocket-Protokolls ĂŒber HTTP/2.
- CVE-2024-38477 â Denial of Service bei der Verarbeitung einer speziell formatierten Anfrage in mod_proxy, verursacht durch Dereferenzierung eines Nullzeigers.
Unter den nicht mit Sicherheit verbundenen Ănderungen:
- In den Direktiven Listen und VirtualHost wurde die UnterstĂŒtzung fĂŒr die Angabe der Zone und des GĂŒltigkeitsbereichs lokaler IPv6-Adressen hinzugefĂŒgt.
- Der Inhalt der Datei mime.types wurde aktualisiert.
- In mod_cgid wurde die optionale UnterstĂŒtzung fĂŒr die Ăbertragung von Dateideskriptoren hinzugefĂŒgt.
- Im Modul mod_tls wurde das Paket rustls-ffi bis zur Version 0.13.0 aktualisiert.
- Im Modul mod_md, das zur Automatisierung der Erlangung und Verwaltung von Zertifikaten mithilfe des ACME-Protokolls (Automatic Certificate Management Environment) dient, wurde die Direktive MDCheckInterval eingefĂŒhrt, um das Intervall zur ĂberprĂŒfung des Widerrufs von Zertifikaten festzulegen.
Quelle: opennet.ru
