Liberación del servidor HTTP Apache 2.4.46 con correcciones de seguridad

Publicado liberación del servidor HTTP Apache 2.4.46 (se omitieron las versiones 2.4.44 y 2.4.45), que presenta 17 cambios y se han corregido 3 vulnerabilidades:

  • CVE-2020-11984 — desbordamiento de búfer en el módulo mod_proxy_uwsgi, que puede provocar filtraciones de información o ejecución de código en el servidor al enviar una solicitud especialmente diseñada. La explotación de la vulnerabilidad se lleva a cabo mediante el envío de una cabecera HTTP muy larga. Para protegerse, se ha añadido un bloqueo a las cabeceras que superan los 16K (límite establecido en la especificación del protocolo).
  • CVE-2020-11993 — vulnerabilidad en el módulo mod_http2, que permite hacer caer el proceso al enviar una solicitud con una cabecera HTTP/2 especialmente diseñada. El problema se manifiesta al activar la depuración o el seguimiento en el módulo mod_http2 y se traduce en la corrupción del contenido de la memoria debido a una condición de carrera al guardar información en el registro. El problema no se presenta al establecer LogLevel en 'info'.
  • CVE-2020-9490 — vulnerabilidad en el módulo mod_http2, que permite provocar la caída del proceso al enviar a través de HTTP/2 una solicitud con un valor de cabecera 'Cache-Digest' especialmente diseñado (la caída ocurre al intentar realizar una operación HTTP/2 PUSH para el recurso). Para bloquear la vulnerabilidad, se puede utilizar la configuración 'H2Push off'.
  • CVE-2020-11985 — vulnerabilidad en mod_remoteip, que permite realizar suplantación de direcciones IP al proxy mediante el uso de mod_remoteip y mod_rewrite. El problema se presenta únicamente en las versiones desde 2.4.1 hasta 2.4.23.

Los cambios más destacados no relacionados con la seguridad:

  • Se eliminó el soporte para la especificación preliminar de mod_http2 kazuho-h2-cache-digest, cuyo desarrollo se ha detenido.
  • Se modificó el comportamiento de la directiva 'LimitRequestFields' en mod_http2, indicar un valor de 0 ahora desactiva el límite.
  • En mod_http2 se ha garantizado el manejo de conexiones primarias y secundarias (master/secondary) y la marcación de métodos según su uso.
  • En caso de recibir contenido de cabecera Last-Modified incorrecto de un script FCGI/CGI, esta cabecera ahora se elimina en lugar de ser reemplazada por la época (Unix epoch).
  • Se agregó una función ap_parse_strict_length() al código para el análisis estricto del tamaño del contenido.
  • En mod_proxy_fcgi, en ProxyFCGISetEnvIf, se ha garantizado la eliminación de variables de entorno si la expresión especificada devuelve False.
  • Se ha corregido una condición de carrera y un posible fallo de mod_ssl al usar un certificado de cliente configurado a través de SSLProxyMachineCertificateFile.
  • Se ha solucionado una fuga de memoria en mod_ssl.
  • En mod_proxy_http2 se ha asegurado el uso del parámetro de proxy "ping" al verificar la operatividad de una nueva conexión o de una reutilizada con el backend.
  • Se ha detenido el enlace de httpd con la opción "-lsystemd" si se activa mod_systemd.
  • En mod_proxy_http2 se ha tomado en cuenta la configuración ProxyTimeout al esperar datos entrantes a través de conexiones con el backend.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster