Se ha publicado la versión 2.4.52 del servidor HTTP Apache, que incluye 25 cambios y corrige 2 vulnerabilidades:
- CVE-2021-44790 — desbordamiento de búfer en mod_lua, que se manifiesta al analizar solicitudes compuestas (multipart). La vulnerabilidad afecta a configuraciones donde los scripts de Lua llaman a la función r:parsebody() para analizar el cuerpo de la solicitud, y permite que un atacante logre un desbordamiento de búfer enviando una solicitud especialmente diseñada. No se han identificado hasta ahora casos de explotación, pero potencialmente podría llevar a la ejecución de su propio código en servidor.
- CVE-2021-44224 — vulnerabilidad SSRF (Server Side Request Forgery) en mod_proxy, que permite en configuraciones con 'ProxyRequests on' redirigir la solicitud a otro manejador en el mismo servidor a través de una URI especialmente diseñada, aceptando conexiones a través de Unix Domain Socket. Este problema también puede ser utilizado para causar un fallo al crear condiciones que desencadenen un puntero nulo. Afecta a las versiones de Apache httpd a partir de la 2.4.7.
Los cambios más destacados no relacionados con la seguridad:
- Se ha añadido soporte en mod_ssl para la compilación con la biblioteca OpenSSL 3.
- Se ha mejorado la detección de la biblioteca OpenSSL en los scripts de autoconf.
- En mod_proxy se ha habilitado la opción de deshabilitar la redirección de conexiones TCP medio abiertas (half-close) estableciendo el parámetro 'SetEnv proxy-nohalfclose'.
- Se han añadido verificaciones adicionales para asegurar que las URIs no destinadas a ser proxy contienen el esquema http/https, mientras que las destinadas a ser proxy contienen un nombre de host.
- En mod_proxy_connect y mod_proxy está prohibido cambiar el código de estado después de enviarlo al cliente.
- Al enviar respuestas intermedias tras recibir solicitudes con el encabezado 'Expect: 100-Continue', se garantiza que el resultado muestre el estado '100 Continue', y no el estado actual de la solicitud.
- En mod_dav se ha añadido soporte para extensiones CalDAV, donde al generar propiedades se deben considerar elementos de documento y elementos de propiedad. Se han añadido nuevas funciones dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() y dav_find_attr(), que pueden ser invocadas desde otros módulos.
- En mpm_event se ha resuelto un problema con la detención de procesos hijo inactivos después de un aumento de carga en el servidor.
- En mod_http2 se han corregido cambios regresivos que provocaban un comportamiento incorrecto al manejar las limitaciones de MaxRequestsPerChild y MaxConnectionsPerChild.
- Se ampliaron las capacidades del módulo mod_md, utilizado para automatizar la obtención y gestión de certificados utilizando el protocolo ACME (Automatic Certificate Management Environment):
- Se añadió soporte para el mecanismo de ACME External Account Binding (EAB), habilitado mediante la directiva MDExternalAccountBinding. Los valores para EAB pueden configurarse desde un archivo externo en formato JSON, lo que permite no revelar los parámetros de autenticación en el archivo principal. del servidor.
- En la directiva ‘MDCertificateAuthority’ se asegura la verificación de que la URL esté especificada con http/https o uno de los nombres predefinidos (‘LetsEncrypt’, ‘LetsEncrypt-Test’, ‘Buypass’ y ‘Buypass-Test’).
- Se permite la especificación de la directiva MDContactEmail dentro de la sección .
- Se corrigieron varios errores, incluyendo una fuga de memoria que ocurría en caso de fallos al cargar la clave privada.
Fuente: opennet.ru
