Lanzamiento del servidor http Apache 2.4.61 con corrección de vulnerabilidades

Se ha lanzado la versión del servidor HTTP Apache 2.4.61, que se publicó casi inmediatamente después del lanzamiento 2.4.60 e incluye una corrección de un cambio regresivo que causó una vulnerabilidad (CVE-2024-39884), permitiendo ver el código de scripts cuyas configuraciones usan la directiva AddType (por ejemplo, se puede formar una solicitud especialmente diseñada a un script PHP que muestre su contenido en lugar de ejecutarlo).

En la versión Apache httpd 2.4.60 se corrigieron 8 vulnerabilidades, de las cuales 5 se consideran críticas, además de 13 cambios. Las vulnerabilidades identificadas son:

  • CVE-2024-38473 — un problema en mod_proxy, que permite eludir la autenticación a servicios en el backend mediante el uso de una codificación incorrecta en la URL.
  • CVE-2024-38476 — en presencia de una aplicación vulnerable utilizada como backend, es posible ejecutar scripts locales o filtrar información.
  • CVE-2024-38474, CVE-2024-38475 — un escape incorrecto de la salida de mod_rewrite, permite a un atacante reflejar una URL en un directorio en el sistema de archivos local, que es procesado por el servidor HTTP, pero no está disponible mediante un enlace.
  • CVE-2024-38472 — posibilidad de realizar un ataque SSRF contra servidores en la plataforma Windows.
  • CVE-2024-39573 — posibilidad de llevar a cabo un ataque SSRF (Server-side request forgery) en mod_rewrite, que permite procesar una URL en mod_proxy utilizando reglas inseguras presentes en la configuración (RewriteRule).
  • CVE-2024-36387 — denegación de servicio debido a la desreferencia de un puntero nulo al usar el protocolo WebSocket sobre HTTP/2.
  • CVE-2024-38477 — denegación de servicio al procesar una solicitud especialmente diseñada en mod_proxy, causado por la desreferencia de un puntero nulo.

Entre los cambios no relacionados con la seguridad:

  • Se ha agregado soporte para especificar el ámbito y la zona de direcciones locales IPv6 en las directivas Listen y VirtualHost.
  • Se ha actualizado el contenido del archivo mime.types.
  • Se ha agregado soporte opcional para la transmisión de descriptores de archivos en mod_cgid.
  • En el módulo mod_tls hasta la versión 0.13.0 se actualizó el paquete rustls-ffi.
  • En el módulo mod_md, utilizado para automatizar la obtención y mantenimiento de certificados mediante el protocolo ACME (Automatic Certificate Management Environment), se introdujo la directiva MDCheckInterval para definir el intervalo de verificación de revocación de certificados.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster