Apache HTTP serveri 2.4.49 vÀljaanne haavatavuste parandamisega

Avaldatud on HTTP-serveri Apache 2.4.49 versioon, mis sisaldab 27 muudatust ja 5 haavatavust.

  • CVE-2021-33193 — mod_http2 haavatavus uue "HTTP Request Smuggling" rĂŒnnakutĂŒĂŒbi suhtes, mis vĂ”imaldab saata spetsiaalselt vormitud kliendi pĂ€ringute kaudu teiste kasutajate pĂ€ringute sisu, edastatuna mod_proxy kaudu (nĂ€iteks on vĂ”imalik saavutada pahatahtliku JavaScript-koodi sisestamine teise saidi kasutaja seanssi).
  • CVE-2021-40438 — SSRF-haavatavus (Server Side Request Forgery) mod_proxy-s, mis vĂ”imaldab spetsiaalselt vormitud uri-path pĂ€ringu saatmise kaudu suunata pĂ€ring rĂŒndealti valitud serverisse.
  • CVE-2021-39275 — puhversĂŒsteemi ĂŒletamine funktsioonis ap_escape_quotes. Haavatavus on mĂ€rgitud kui mitteohtlik, kuna kĂ”ik ametlikud moodulid ei edasta vĂ€liseid andmeid sellesse funktsiooni. Teoreetiliselt vĂ”ivad eksisteerida kolmandate osapoolte moodulid, mille kaudu vĂ”iks rĂŒnnak toimuda.
  • CVE-2021-36160 — mĂ€lupiiride ĂŒletamine mod_proxy_uwsgi moodulis, mis toob kaasa sĂŒsteemi krahhi.
  • CVE-2021-34798 — null-nĂ€itajate dereferentseerimine, mis pĂ”hjustab protsessi krahhi spetsiaalselt vormitud pĂ€ringute töötlemisel.

KÔige mÀrgatavamad mitteohutusega seotud muudatused:

  • Mod_ssl-s on palju sisemisi muudatusi. Mod_ssl-ilt on pĂ”hikoormusse (core) ĂŒle viidud seadistused "ssl_engine_set", "ssl_engine_disable" ja "ssl_proxy_enable". Pakutakse vĂ”imalus kasutada alternatiivseid SSL-mooduleid ĂŒhenduste kaitsmiseks lĂ€bi mod_proxy. Lisatud on suletud vĂ”tmete logimise vĂ”imalus, mida saab kasutada wiresharkis krĂŒpteeritud liikluse analĂŒĂŒsimiseks.
  • Mod_proxy-s on parandatud unix socketite teede analĂŒĂŒsi kiirus, mis edastatakse URL-is "proxy:".
  • Mod_md mooduli vĂ”imalusi on laiendatud, mida kasutatakse sertifikaatide automaatseks saamiseks ja haldamiseks, kasutades ACME (Automatic Certificate Management Environment) protokolli. Lubatud on domeenide tsitaatidesse paigutamine ja toetatakse tls-alpn-01. domeeninime, mis ei ole seotud virtuaalsete hostidega.
  • Lisatud on parametriga StrictHostCheck, mis keelab hÀÀlestamata hostide nimede mÀÀramise "allow" loendi argumentide hulka.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster