In dringendem Zusammenhang wurde ein Update des HTTP-Servers Apache 2.4.50 erstellt, das eine bereits aktiv ausgenutzte 0-Day-SicherheitsanfĂ€lligkeit (CVE-2021-41773) behebt, die den Zugriff auf Dateien aus Bereichen auĂerhalb des Wurzelverzeichnisses der Website ermöglichte. Mithilfe dieser SicherheitsanfĂ€lligkeit konnten beliebige Systemdateien und Quelltexte von Web-Skripten heruntergeladen werden, die fĂŒr den Benutzer, unter dem der HTTP-Server lĂ€uft, lesbar waren. Die Entwickler wurden am 17. September ĂŒber das Problem informiert, konnten jedoch erst heute nachweisen, dass im Internet FĂ€lle des Missbrauchs der SicherheitsanfĂ€lligkeit zur Angriffe auf Websites aufgetreten sind.
Die GefĂ€hrlichkeit der SicherheitsanfĂ€lligkeit wird dadurch gemindert, dass das Problem nur in der neu veröffentlichten Version 2.4.49 auftritt und nicht alle frĂŒheren Versionen betrifft. In stabilen VerĂ€stelungen konservativer Server-Distributionen wurde Version 2.4.49 noch nicht verwendet (Debian, RHEL, Ubuntu, SUSE), aber das Problem betraf kontinuierlich aktualisierte Distributionen wie Fedora, Arch Linux und Gentoo sowie Ports von FreeBSD.
Die Schwachstelle wird durch einen Fehler verursacht, der wĂ€hrend der Ăberarbeitung des Codes zur Normalisierung von Pfaden in der URI gemacht wurde. Dadurch wurde das mit der Sequenz "" kodierte Punktzeichen im Pfad nicht normalisiert, wenn es von einem anderen Punkt vorangegangen wurde. Infolgedessen war es möglich, unbereinigte Zeichen "..\/" in den resultierenden Pfad einzuschleusen, indem im Antrag die Sequenz ".\/" angegeben wurde. Ein Beispiel fĂŒr eine Anfrage wie "https:\/\/example.com\/cgi-bin\/.\/.\/.\/.\/etc\/passwd" oder "https:\/\/example.com\/cgi-bin\/.\/\/\\/\\/etc\/hosts" ermöglichte den Zugriff auf den Inhalt der Datei "\/etc\/passwd".
Das Problem tritt nicht auf, wenn der Zugriff auf die Verzeichnisse ausdrĂŒcklich durch die Einstellung "require all denied" verweigert wird. Zum Beispiel kann zur teilweisen Abwehr im Konfigurationsdatei angegeben werden: <Directory \/> require all denied <\/Directory>
In der Version Apache httpd 2.4.50 wurde auch eine weitere SicherheitsanfĂ€lligkeit (CVE-2021-41524) behoben, die das Modul fĂŒr die Implementierung des Protokolls HTTP\/2 betrifft. Die SicherheitsanfĂ€lligkeit ermöglichte durch das Senden einer speziell gestalteten Anfrage die Dereferenzierung eines Nullzeigers und fĂŒhrte zum Absturz des Prozesses. Diese SicherheitsanfĂ€lligkeit tritt ebenfalls nur in Version 2.4.49 auf. Als Umgehung zur Sicherheit kann die UnterstĂŒtzung fĂŒr das Protokoll HTTP\/2 deaktiviert werden.
Quelle: opennet.ru
