Lanzamiento del servidor http Apache 2.4.49 con correcciones de vulnerabilidades

Se ha publicado la versión del servidor HTTP Apache 2.4.49, que presenta 27 cambios y corrige 5 vulnerabilidades:

  • CVE-2021-33193 — vulnerabilidad en mod_http2 ante una nueva variante de ataque 'HTTP Request Smuggling', que permite injerirse en el contenido de solicitudes de otros usuarios mediante el envío de solicitudes de cliente especialmente diseñadas a través de mod_proxy (por ejemplo, se puede lograr la inserción de código JavaScript malicioso en la sesión de otro usuario del sitio).
  • CVE-2021-40438 — vulnerabilidad SSRF (Server Side Request Forgery) en mod_proxy, que permite redirigir una solicitud a un servidor elegido por el atacante mediante el envío de una solicitud diseñada específicamente para el uri-path.
  • CVE-2021-39275 — desbordamiento de búfer en la función ap_escape_quotes. La vulnerabilidad está marcada como no crítica, ya que todos los módulos estándar no transmiten datos externos a esta función. Pero teóricamente es posible que existan módulos de terceros que permitan una ataque.
  • CVE-2021-36160 — lecturas fuera del límite del búfer en el módulo mod_proxy_uwsgi, lo que conduce a un fallo.
  • CVE-2021-34798 — dereferencia de puntero nulo, que causa el fallo del proceso al manejar solicitudes especialmente diseñadas.

Los cambios más destacados no relacionados con la seguridad:

  • Se han realizado numerosos cambios internos en mod_ssl. Las configuraciones de 'ssl_engine_set', 'ssl_engine_disable' y 'ssl_proxy_enable' se han trasladado de mod_ssl al núcleo. Se ha proporcionado la posibilidad de aplicar módulos alternativos para proteger conexiones a través de mod_proxy. Se ha añadida la posibilidad de llevar un registro de las claves privadas, que puede ser utilizado en wireshark para analizar el tráfico cifrado. SSLEn mod_proxy, se ha acelerado el análisis de rutas con UNIX socket, pasadas en la URL 'proxy:'.
  • Se han ampliado las capacidades del módulo mod_md, utilizado para automatizar la obtención y mantenimiento de certificados utilizando el protocolo ACME (Automatic Certificate Management Environment). Se permite la inclusión entre comillas de dominios en y se ha proporcionado soporte para tls-alpn-01 para
  • , no vinculados a hosts virtuales. de nombres de dominioSe ha añadido el parámetro StrictHostCheck, que prohíbe la especificación de nombres de host no configurados entre los argumentos de la lista 'allow'.
  • Se ha publicado la versión del servidor HTTP Apache 2.4.49, que presenta 27 cambios y corrige 5 vulnerabilidades: CVE-2021-33193 - vulnerabilidad en mod_http2 ante una nueva variante de ataque 'HTTP Request.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster