Veröffentlichung des HTTP-Servers Apache 2.4.61 mit Behebung von Sicherheitsanfälligkeiten

Die Version 2.4.61 des HTTP-Servers Apache ist verfügbar und wurde kurz nach der Veröffentlichung von 2.4.60 veröffentlicht. Sie enthält ein Patch für eine regressionsbedingte Sicherheitsanfälligkeit (CVE-2024-39884), die es ermöglicht, den Code von Skripten, die über die Direktive AddType konfiguriert sind, einzusehen. So kann beispielsweise eine speziell formatierte Anfrage an ein PHP-Skript gesendet werden, die dessen Inhalt anzeigt, anstatt es auszuführen.

In der Version Apache httpd 2.4.60 wurden 8 Sicherheitsanfälligkeiten behoben, von denen 5 als kritisch eingestuft werden, und es wurden 13 Änderungen vorgestellt. Die identifizierten Sicherheitsanfälligkeiten sind:

  • CVE-2024-38473 – Ein Problem in mod_proxy, das es durch die Verwendung falscher Kodierung in der URL ermöglicht, die Authentifizierung für Backend-Services zu umgehen.
  • CVE-2024-38476 – Bei Vorhandensein einer anfälligen Anwendung, die als Backend genutzt wird, kann die Ausführung lokaler Skripte oder das Leak von Informationen erreicht werden.
  • CVE-2024-38474, CVE-2024-38475 – Falsches Escaping der Ausgaben von mod_rewrite ermöglicht es Angreifern, eine URL auf ein Verzeichnis im lokalen Dateisystem zu reflektieren, das vom HTTP-Server verarbeitet wird, jedoch nicht über einen Link zugänglich ist.
  • CVE-2024-38472 – Möglichkeit, einen SSRF-Angriff durchzuführen gegen Server auf der Plattform Windows.
  • CVE-2024-39573 — Schwachstelle ermöglicht SSRF-Angriffe (Server-Side Request Forgery) auf mod_rewrite, die die Verarbeitung von URLs in mod_proxy über unsichere Regeln (RewriteRule) in den Einstellungen ermöglichen.
  • CVE-2024-36387 — Denial of Service aufgrund der Dereferenzierung eines Nullzeigers bei Verwendung des WebSocket-Protokolls über HTTP/2.
  • CVE-2024-38477 — Denial of Service bei der Verarbeitung einer speziell gestalteten Anfrage in mod_proxy, verursacht durch die Dereferenzierung eines Nullzeigers.

Unter den sicherheitsunabhängigen Änderungen:

  • In den Direktiven Listen und VirtualHost wurde die Unterstützung zur Angabe von Zone und Gültigkeitsbereich für lokale IPv6-Adressen hinzugefügt.
  • Der Inhalt der Datei mime.types wurde aktualisiert.
  • In mod_cgid wurde optionale Unterstützung für die Übertragung von Dateideskriptoren hinzugefügt.
  • Im Modul mod_tls wurde das rustls-ffi-Paket bis Version 0.13.0 aktualisiert.
  • Im Modul mod_md, das zur Automatisierung der Erlangung und Verwaltung von Zertifikaten mit dem ACME-Protokoll (Automatic Certificate Management Environment) verwendet wird, wurde die Direktive MDCheckInterval hinzugefügt, um das Überprüfungsintervall für die Rücknahme von Zertifikaten festzulegen.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster