Die Version 2.4.61 des HTTP-Servers Apache ist verfügbar und wurde kurz nach der Veröffentlichung von 2.4.60 veröffentlicht. Sie enthält ein Patch für eine regressionsbedingte Sicherheitsanfälligkeit (CVE-2024-39884), die es ermöglicht, den Code von Skripten, die über die Direktive AddType konfiguriert sind, einzusehen. So kann beispielsweise eine speziell formatierte Anfrage an ein PHP-Skript gesendet werden, die dessen Inhalt anzeigt, anstatt es auszuführen.
In der Version Apache httpd 2.4.60 wurden 8 Sicherheitsanfälligkeiten behoben, von denen 5 als kritisch eingestuft werden, und es wurden 13 Änderungen vorgestellt. Die identifizierten Sicherheitsanfälligkeiten sind:
- CVE-2024-38473 – Ein Problem in mod_proxy, das es durch die Verwendung falscher Kodierung in der URL ermöglicht, die Authentifizierung für Backend-Services zu umgehen.
- CVE-2024-38476 – Bei Vorhandensein einer anfälligen Anwendung, die als Backend genutzt wird, kann die Ausführung lokaler Skripte oder das Leak von Informationen erreicht werden.
- CVE-2024-38474, CVE-2024-38475 – Falsches Escaping der Ausgaben von mod_rewrite ermöglicht es Angreifern, eine URL auf ein Verzeichnis im lokalen Dateisystem zu reflektieren, das vom HTTP-Server verarbeitet wird, jedoch nicht über einen Link zugänglich ist.
- CVE-2024-38472 – Möglichkeit, einen SSRF-Angriff durchzuführen gegen Server auf der Plattform Windows.
- CVE-2024-39573 — Schwachstelle ermöglicht SSRF-Angriffe (Server-Side Request Forgery) auf mod_rewrite, die die Verarbeitung von URLs in mod_proxy über unsichere Regeln (RewriteRule) in den Einstellungen ermöglichen.
- CVE-2024-36387 — Denial of Service aufgrund der Dereferenzierung eines Nullzeigers bei Verwendung des WebSocket-Protokolls über HTTP/2.
- CVE-2024-38477 — Denial of Service bei der Verarbeitung einer speziell gestalteten Anfrage in mod_proxy, verursacht durch die Dereferenzierung eines Nullzeigers.
Unter den sicherheitsunabhängigen Änderungen:
- In den Direktiven Listen und VirtualHost wurde die Unterstützung zur Angabe von Zone und Gültigkeitsbereich für lokale IPv6-Adressen hinzugefügt.
- Der Inhalt der Datei mime.types wurde aktualisiert.
- In mod_cgid wurde optionale Unterstützung für die Übertragung von Dateideskriptoren hinzugefügt.
- Im Modul mod_tls wurde das rustls-ffi-Paket bis Version 0.13.0 aktualisiert.
- Im Modul mod_md, das zur Automatisierung der Erlangung und Verwaltung von Zertifikaten mit dem ACME-Protokoll (Automatic Certificate Management Environment) verwendet wird, wurde die Direktive MDCheckInterval hinzugefügt, um das Überprüfungsintervall für die Rücknahme von Zertifikaten festzulegen.
Quelle: opennet.ru
