Publicación del servidor http Apache 2.4.56 con corrección de vulnerabilidades

Se ha publicado la versión del servidor HTTP Apache 2.4.56, que incluye 6 cambios y corrige 2 vulnerabilidades relacionadas con la posibilidad de llevar a cabo ataques de tipo 'HTTP Request Smuggling' en sistemas frontend-backend, permitiendo injerir contenido en las solicitudes de otros usuarios que se procesan en el mismo hilo entre el frontend y el backend. Este ataque puede ser utilizado para eludir sistemas de restricción de acceso o inyectar código JavaScript malicioso en una sesión con un sitio legítimo.

La primera vulnerabilidad (CVE-2023-27522) afecta al módulo mod_proxy_uwsgi y permite, en el lado del proxy, dividir la respuesta en dos partes mediante la inserción de caracteres especiales en la cabecera HTTP devuelta por el backend.

La segunda vulnerabilidad (CVE-2023-25690) se encuentra en mod_proxy y se manifiesta al utilizar ciertas reglas de reescritura de solicitudes mediante la directiva RewriteRule proporcionada por el módulo mod_rewrite, o ciertos patrones en la directiva ProxyPassMatch. La vulnerabilidad puede llevar a la solicitud a través del proxy de recursos internos cuyo acceso está prohibido a través del proxy, o a la inyección de contenido en caché. Para que la vulnerabilidad se manifieste, es necesario que las reglas de reescritura de la solicitud utilicen datos de la URL que luego se inserten en la solicitud subsecuente. Por ejemplo: RewriteEngine on RewriteRule "^\/here\/(.*)" » http://example.com:8080/elsewhere?$1" http://example.com:8080/elsewhere ; [P] ProxyPassReverse \/here\/ http://example.com:8080\/ http://example.com:8080\/

Entre los cambios no relacionados con la seguridad:

  • Se ha añadido la opción '-T' a la herramienta rotatelogs, permitiendo que al rotar logs se truncen los archivos de log subsiguientes sin truncar el archivo de log inicial.
  • En mod_ldap se permite especificar valores negativos en la directiva LDAPConnectionPoolTTL para configurar la reutilización de cualquier conexión antigua.
  • En el módulo mod_md, utilizado para la automatización de la obtención y mantenimiento de certificados mediante el protocolo ACME (Automatic Certificate Management Environment), se ha habilitado el soporte para el esquema de firma digital ED25519 y la contabilización de la información del registro público de certificados (CT, Certificate Transparency) durante la compilación con libressl 3.5.0+. En la directiva MDChallengeDns01 se permite la configuración de ajustes para dominios individuales.
  • Se ha endurecido la verificación y el análisis de las respuestas de las aplicaciones backend HTTP en mod_proxy_uwsgi.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster