Die Veröffentlichung des HTTP-Servers Apache 2.4.62 steht zur VerfĂŒgung, in der zwei SicherheitsanfĂ€lligkeiten behoben und sechs Ănderungen vorgenommen wurden. Die erste SicherheitsanfĂ€lligkeit (CVE-2024-40898) ermöglicht einen SSRF (Server-side Request Forgery)-Angriff auf mod_rewrite. Das Problem tritt nur auf der Windows-Plattform auf und kann durch speziell gestaltete Anfragen zu einer Offenlegung von NTLM-Hashes an einen vom Angreifer kontrollierten Server fĂŒhren.
Die zweite SicherheitsanfĂ€lligkeit (CVE-2024-40725) ermöglicht das Einsehen von Skriptcodes, deren Verarbeitung ĂŒber die Direktive AddType konfiguriert ist. Zum Beispiel kann eine speziell gestaltete Anfrage an ein PHP-Skript formuliert werden, die dessen Inhalt anzeigt, anstatt es auszufĂŒhren. Der Patch blockiert eine zusĂ€tzliche Ausnutzungsmöglichkeit der SicherheitsanfĂ€lligkeit CVE-2024-39884, die in der Version 2.4.61 behoben wurde.
Unter den sicherheitsunabhĂ€ngigen Ănderungen wurde die Möglichkeit hinzugefĂŒgt, Zertifikate und SchlĂŒssel aus Speichern, die den PKCS11-Standard unterstĂŒtzen, in mod_ssl zu laden.
Laut dem Juni-Bericht von Netcraft laufen etwa 212 Millionen Websites unter dem HTTP-Server Apache (vor einem Jahr waren es 228 Millionen). Der Marktanteil von Apache httpd wird auf 19,28 % aller Websites geschĂ€tzt, was in dieser Kategorie den zweiten Platz hinsichtlich der Beliebtheit bedeutet (Anteil von Nginx â 21,35 %, Cloudflare â 11,05 %, OpenResty (Plattform basierend auf Nginx und LuaJIT) â 0,79 %). Betrachten wir nur die aktiven Websites, belegt Apache den ersten Platz im Ranking mit einem Anteil von 19,13 % (Anteil von Nginx â 18,09 %, Cloudflare â 14,80 %, Google â 10,01 %). Unter der Million der meistbesuchten Websites weltweit belegt Apache den dritten Platz mit einem Anteil von 19,69 % (fĂŒhren die Liste an: Cloudflare â 23,10 % und Nginx â 20,50 %).

Quelle: opennet.ru
