Lanzamiento del servidor HTTP Apache 2.4.41 con correcciones de vulnerabilidades

Publicado lanzamiento del servidor HTTP Apache 2.4.41 (se omitió la versión 2.4.40), en el que se presentan 23 cambios y se han corregido 6 vulnerabilidades:

  • CVE-2019-10081 — un problema en mod_http2 que puede provocar corrupción de memoria al enviar solicitudes push en una etapa muy temprana. Al usar la configuración 'H2PushResource', puede haber sobrescritura de áreas de memoria en el grupo de procesamiento de solicitudes, aunque el problema está limitado a un bloqueo, ya que los datos escritos no se basan en información obtenida del cliente;
  • CVE-2019-9517 — exposición reciente del acuerdo a una vulnerabilidad de tipo DoS en las implementaciones de HTTP/2.
    Un atacante puede agotar la memoria disponible para el proceso y crear una gran carga en la CPU, abriendo una ventana deslizante de HTTP/2 para enviar datos desde el servidor sin restricciones, mientras mantiene la ventana TCP cerrada, lo que impide escribir realmente los datos en el socket;
  • CVE-2019-10098 — un problema en mod_rewrite que permite al servidor redirigir solicitudes a otros recursos (redirección abierta). Algunas configuraciones de mod_rewrite pueden llevar a redirigir al usuario a otro enlace codificado con una nueva línea dentro del parámetro utilizado en la redirección existente. Para bloquear el problema, se puede usar la opción PCRE_DOTALL en RegexDefaultOptions, que ahora está habilitada por defecto;
  • CVE-2019-10092 — posibilidad de realizar scripting entre sitios en las páginas de errores generadas por mod_proxy. En estas páginas, se inserta el URL obtenido de la solicitud, donde un atacante, a través de la escapatoria de caracteres, puede insertar HTML arbitrario;
  • CVE-2019-10097 — desbordamiento de pila y desreferenciación de puntero NULL en mod_remoteip, explotable a través de manipulaciones de los encabezados del protocolo PROXY. El ataque solo puede realizarse desde el proxy configurado, y no a través de la solicitud del cliente;
  • CVE-2019-10082 — una vulnerabilidad en mod_http2 que permite, al finalizar la conexión, iniciar la lectura del contenido desde un área de memoria ya liberada (lectura tras liberación).

Los cambios más destacados no relacionados con la seguridad:

  • En mod_proxy_balancer se ha reforzado la protección contra ataques XSS/XSRF desde nodos de confianza;
  • En mod_session se ha añadido la configuración SessionExpiryUpdateInterval para definir el intervalo de actualización del tiempo de expiración de la sesión/cookie;
  • Se ha realizado una limpieza de las páginas de error para evitar la salida de información de las solicitudes en dichas páginas;
  • En mod_http2 se ha implementado la consideración del valor del parámetro "LimitRequestFieldSize", que anteriormente solo aplicaba a la verificación de los campos de encabezado HTTP/1.1;
  • Se ha proporcionado la creación de la configuración mod_proxy_hcheck al utilizarla en BalancerMember;
  • Se ha reducido el consumo de memoria en mod_dav al usar el comando PROPFIND sobre una gran colección;
  • En mod_proxy y mod_ssl se han resuelto problemas con la especificación de configuraciones de certificados y SSL dentro del bloque Proxy;
  • En mod_proxy se permite el uso de configuraciones SSLProxyCheckPeer* para todos los módulos proxy;
  • Se han ampliado las capacidades del módulo mod_md, desarrollado por el proyecto Let’s Encrypt para automatizar la obtención y el mantenimiento de certificados utilizando el protocolo ACME (Automatic Certificate Management Environment):
    • Se ha añadido la segunda versión del protocolo ACMEv2, que ahora se aplica por defecto y utiliza vacíos en las solicitudes POST en lugar de GET.
    • Se ha añadido soporte para la verificación basada en la extensión TLS-ALPN-01 (RFC 7301, Application-Layer Protocol Negotiation), que se utiliza en HTTP/2.
    • Se ha descontinuado el soporte para el método de verificación ‘tls-sni-01’ (debido a una vulnerabilidad).
    • Se han añadido comandos para configurar y romper la verificación mediante el método ‘dns-01’.
    • Se ha añadido soporte para máscaras en certificados al habilitar la verificación basada en DNS (‘dns-01’).
    • Se ha implementado el controlador ‘md-status’ y una página con el estado del certificado «https://domain/.httpd/certificate-status».
    • Se han añadido las directivas «MDCertificateFile» y «MDCertificateKeyFile» para configurar los parámetros de dominios a través de archivos estáticos (sin soporte para autoactualización).
    • Se ha añadido la directiva «MDMessageCmd» para invocar comandos externos cuando ocurran eventos ‘renewed’, ‘expiring’ o ‘errored’.
    • Se ha añadido la directiva «MDWarnWindow» para configurar un mensaje de advertencia sobre la expiración del certificado;

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster