{"id":37194,"date":"2019-10-31T22:16:17","date_gmt":"2019-10-31T19:16:17","guid":{"rendered":"https:\/\/prohoster.info\/blog\/reliz-http-servera-apache-2-4-41-s-ustraneniem-uyazvimostej\/"},"modified":"2019-10-31T22:16:17","modified_gmt":"2019-10-31T19:16:17","slug":"reliz-http-servera-apache-2-4-41-s-ustraneniem-uyazvimostej","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/news\/reliz-http-servera-apache-2-4-41-s-ustraneniem-uyazvimostej","title":{"rendered":"Lanzamiento del servidor HTTP Apache 2.4.41 con correcciones de vulnerabilidades","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/www.mail-archive.com\/announce@httpd.apache.org\/msg00139.html\">Publicado<\/a><\/noindex> lanzamiento del servidor HTTP Apache 2.4.41 (se omiti\u00f3 la versi\u00f3n 2.4.40), en el que se presentan <noindex><a rel=\"nofollow\" href=\"http:\/\/www.apache.org\/dist\/httpd\/CHANGES_2.4.41\">23 cambios<\/a><\/noindex> y se han corregido <noindex><a rel=\"nofollow\" href=\"http:\/\/httpd.apache.org\/security\/vulnerabilities_24.html\">6 vulnerabilidades<\/a><\/noindex>:<\/p>\n<ul>\n<li class=\"l\">  <noindex><a rel=\"nofollow\" href=\"https:\/\/www.mail-archive.com\/announce@httpd.apache.org\/msg00140.html\">CVE-2019-10081<\/a><\/noindex> \u2014 el problema en mod_http2, que puede causar da\u00f1os en la memoria al enviar solicitudes push en una etapa muy temprana. Al utilizar la configuraci\u00f3n \u00abH2PushResource\u00bb se puede sobrescribir el \u00e1rea de memoria en el grupo de procesamiento de solicitudes, pero el problema se limita a un fallo, ya que los datos escritos no se basan en la informaci\u00f3n recibida del cliente;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/www.mail-archive.com\/announce@httpd.apache.org\/msg00145.html\">CVE-2019-9517<\/a><\/noindex> \u2014 la exposici\u00f3n recientemente <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=51279\">del acuerdo<\/a><\/noindex> a una vulnerabilidad de tipo DoS en las implementaciones de HTTP\/2.<br \/>\nUn atacante puede agotar la memoria disponible para el proceso y crear una gran carga en la CPU, abriendo una ventana deslizante de HTTP\/2 para enviar datos desde el servidor sin restricciones, mientras mantiene la ventana TCP cerrada, lo que impide escribir realmente los datos en el socket; <\/p>\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/www.mail-archive.com\/announce@httpd.apache.org\/msg00144.html\">CVE-2019-10098<\/a><\/noindex> \u2014 el problema en mod_rewrite, que permite utilizar el servidor para redirigir solicitudes a otros recursos (redirecci\u00f3n abierta). Algunas configuraciones de mod_rewrite pueden llevar a redirigir al usuario a otro enlace, codificado utilizando el car\u00e1cter de nueva l\u00ednea dentro del par\u00e1metro utilizado en la redirecci\u00f3n existente. Para bloquear el problema en RegexDefaultOptions se puede usar el flag PCRE_DOTALL, que ahora est\u00e1 configurado por defecto;\n<li class=\"l\">  <noindex><a rel=\"nofollow\" href=\"https:\/\/www.mail-archive.com\/announce@httpd.apache.org\/msg00142.html\">CVE-2019-10092<\/a><\/noindex> \u2014 la posibilidad de realizar scripting entre sitios en las p\u00e1ginas de error generadas por mod_proxy. En estas p\u00e1ginas, se inserta el URL recibido de la solicitud, donde el atacante a trav\u00e9s de la codificaci\u00f3n de caracteres puede insertar HTML arbitrario;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/www.mail-archive.com\/announce@httpd.apache.org\/msg00143.html\">CVE-2019-10097<\/a><\/noindex> \u2014 desbordamiento de pila y desreferenciaci\u00f3n de puntero NULL en mod_remoteip, explotados a trav\u00e9s de manipulaciones del encabezado del protocolo PROXY. El ataque solo puede ser llevado a cabo desde el proxy utilizado en la configuraci\u00f3n, y no a trav\u00e9s de la solicitud del cliente;\n<li class=\"l\"> <noindex><a rel=\"nofollow\" href=\"https:\/\/www.mail-archive.com\/announce@httpd.apache.org\/msg00141.html\">CVE-2019-10082<\/a><\/noindex> \u2014 vulnerabilidad en mod_http2, que permite en el momento de cerrar la conexi\u00f3n iniciar la lectura del contenido de un \u00e1rea de memoria ya liberada (read-after-free).\n<\/ul>\n<p>Los cambios m\u00e1s destacados no relacionados con la seguridad: <\/p>\n<ul>\n<li class=\"l\"> En mod_proxy_balancer se ha reforzado la protecci\u00f3n contra ataques XSS\/XSRF desde nodos de confianza;\n<li class=\"l\"> En mod_session se ha a\u00f1adido la configuraci\u00f3n SessionExpiryUpdateInterval para definir el intervalo de actualizaci\u00f3n del tiempo de expiraci\u00f3n de la sesi\u00f3n\/cookie;\n<li class=\"l\"> Se ha realizado una limpieza de las p\u00e1ginas de error para evitar la salida de informaci\u00f3n de las solicitudes en dichas p\u00e1ginas;\n<li class=\"l\"> En mod_http2 se ha tenido en cuenta el valor del par\u00e1metro \u00abLimitRequestFieldSize\u00bb, que antes solo se aplicaba a la verificaci\u00f3n de los campos de encabezado HTTP\/1.1;\n<li class=\"l\"> Se ha proporcionado la creaci\u00f3n de la configuraci\u00f3n mod_proxy_hcheck al utilizarla en BalancerMember;\n<li class=\"l\"> Se ha reducido el consumo de memoria en mod_dav al usar el comando PROPFIND sobre una gran colecci\u00f3n;\n<li class=\"l\"> En mod_proxy y mod_ssl se han resuelto problemas con la especificaci\u00f3n de configuraciones de certificados y SSL dentro del bloque Proxy;\n<li class=\"l\"> En mod_proxy se permite el uso de configuraciones SSLProxyCheckPeer* para todos los m\u00f3dulos proxy;\n<li class=\"l\"> Se han ampliado las capacidades del m\u00f3dulo <noindex><a rel=\"nofollow\" href=\"https:\/\/httpd.apache.org\/docs\/2.4\/mod\/mod_md.html\">mod_md<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=47403\">desarrollado<\/a><\/noindex> proyecto Let\u2019s Encrypt para automatizar la obtenci\u00f3n y el mantenimiento de certificados utilizando el protocolo ACME (Automatic Certificate Management Environment):\n<ul>\n<li class=\"l\"> Se ha a\u00f1adido la segunda versi\u00f3n del protocolo <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=48255\">ACMEv2<\/a><\/noindex>, que ahora se aplica por defecto y <noindex><a rel=\"nofollow\" href=\"https:\/\/community.letsencrypt.org\/t\/acme-v2-scheduled-deprecation-of-unauthenticated-resource-gets\/74380\">utiliza<\/a><\/noindex> vac\u00edos en las solicitudes POST en lugar de GET.\n<li class=\"l\"> Se ha a\u00f1adido soporte para la verificaci\u00f3n basada en la extensi\u00f3n TLS-ALPN-01 (RFC 7301, Application-Layer Protocol Negotiation), que se utiliza en HTTP\/2.\n<li class=\"l\"> Se ha dejado de soportar el m\u00e9todo de verificaci\u00f3n \u2018tls-sni-01\u2019 (debido a <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=47883\">una vulnerabilidad<\/a><\/noindex>).\n<li class=\"l\"> Se han a\u00f1adido comandos para configurar y romper la verificaci\u00f3n mediante \u2018dns-01\u2019.\n<li class=\"l\"> Se ha a\u00f1adido soporte para <noindex><a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=46817\">m\u00e1scaras<\/a><\/noindex> en los certificados al habilitar la verificaci\u00f3n basada en DNS (\u2018dns-01\u2019).\n<li class=\"l\"> Se ha implementado un manejador \u2018md-status\u2019 y una p\u00e1gina con el estado del certificado \u2018https:\/\/domain\/.httpd\/certificate-status\u2019.\n<li class=\"l\">  Se han a\u00f1adido las directivas \u2018MDCertificateFile\u2019 y \u2018MDCertificateKeyFile\u2019 para configurar par\u00e1metros de dominios a trav\u00e9s de archivos est\u00e1ticos (sin soporte para autoactualizaci\u00f3n).\n<li class=\"l\"> Se agreg\u00f3 la directiva \u00abMDMessageCmd\u00bb para llamar a comandos externos al ocurrir eventos \u2018renewed\u2019, \u2018expiring\u2019 o \u2018errored\u2019.\n<li class=\"l\"> Se agreg\u00f3 la directiva \u00abMDWarnWindow\u00bb para configurar el mensaje de advertencia sobre la expiraci\u00f3n del certificado;\n<\/ul>\n<\/ul>\n<p><noindex><a rel=\"nofollow\" name=\"link\"><\/a><\/noindex><\/p>\n<p>Fuente: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=51298\">opennet.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0440\u0435\u043b\u0438\u0437 HTTP-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.41 (\u0432\u044b\u043f\u0443\u0441\u043a 2.4.40 \u0431\u044b\u043b \u043f\u0440\u043e\u043f\u0443\u0449\u0435\u043d), \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d\u043e 23 \u0438\u0437\u043c\u0435\u043d\u0435\u043d\u0438\u044f \u0438 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u043e 6 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439: CVE-2019-10081 &#8212; \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0432 mod_http2, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u043c\u043e\u0436\u0435\u0442 \u043f\u0440\u0438\u0432\u0435\u0441\u0442\u0438 \u043a \u043f\u043e\u0432\u0440\u0435\u0436\u0434\u0435\u043d\u0438\u044e \u043f\u0430\u043c\u044f\u0442\u0438 \u043f\u0440\u0438 \u043e\u0442\u043f\u0440\u0430\u0432\u043a\u0435 push-\u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432 \u043d\u0430 \u043e\u0447\u0435\u043d\u044c \u0440\u0430\u043d\u043d\u0435\u0439 \u0441\u0442\u0430\u0434\u0438\u0438. \u041f\u0440\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0438 \u043d\u0430\u0441\u0442\u0440\u043e\u0439\u043a\u0438 &#171;H2PushResource&#187; \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u0430 \u043f\u0435\u0440\u0435\u0437\u0430\u043f\u0438\u0441\u044c \u043e\u0431\u043b\u0430\u0441\u0442\u0438 \u043f\u0430\u043c\u044f\u0442\u0438 \u0432 \u043f\u0443\u043b\u0435 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u0437\u0430\u043f\u0440\u043e\u0441\u043e\u0432, \u043d\u043e \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u043e\u0433\u0440\u0430\u043d\u0438\u0447\u0435\u043d\u0430 \u043a\u0440\u0430\u0445\u043e\u043c, \u0442\u0430\u043a \u043a\u0430\u043a \u0437\u0430\u043f\u0438\u0441\u044b\u0432\u0430\u0435\u043c\u044b\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-37194","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0440\u0435\u043b\u0438\u0437 HTTP-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.41 (\u0432\u044b\u043f\u0443\u0441\u043a 2.4.40 \u0431\u044b\u043b \u043f\u0440\u043e\u043f\u0443\u0449\u0435\u043d), \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d\u043e.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/news\/reliz-http-servera-apache-2-4-41-s-ustraneniem-uyazvimostej\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 http-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.41 \u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0440\u0435\u043b\u0438\u0437 HTTP-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.41 (\u0432\u044b\u043f\u0443\u0441\u043a 2.4.40 \u0431\u044b\u043b \u043f\u0440\u043e\u043f\u0443\u0449\u0435\u043d), \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d\u043e.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/news\/reliz-http-servera-apache-2-4-41-s-ustraneniem-uyazvimostej\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T19:16:17+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T19:16:17+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Lanzamiento del servidor http Apache 2.4.41 con la correcci\u00f3n de vulnerabilidades | ProHoster","description":"Se ha publicado la versi\u00f3n del servidor HTTP Apache 2.4.41 (se omiti\u00f3 la versi\u00f3n 2.4.40), en la que se presenta.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/news\/reliz-http-servera-apache-2-4-41-s-ustraneniem-uyazvimostej","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0420\u0435\u043b\u0438\u0437 http-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.41 \u0441 \u0443\u0441\u0442\u0440\u0430\u043d\u0435\u043d\u0438\u0435\u043c \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 | ProHoster","og:description":"\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u0440\u0435\u043b\u0438\u0437 HTTP-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 Apache 2.4.41 (\u0432\u044b\u043f\u0443\u0441\u043a 2.4.40 \u0431\u044b\u043b \u043f\u0440\u043e\u043f\u0443\u0449\u0435\u043d), \u0432 \u043a\u043e\u0442\u043e\u0440\u043e\u043c \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u0435\u043d\u043e.","og:url":"https:\/\/prohoster.info\/es\/blog\/news\/reliz-http-servera-apache-2-4-41-s-ustraneniem-uyazvimostej","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T19:16:17+00:00","article:modified_time":"2019-10-31T19:16:17+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"37194","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-23 16:40:21","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 01:31:25","updated":"2026-01-23 16:40:21","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/37194","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=37194"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/37194\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=37194"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=37194"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=37194"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}