Haavatavus Apache 2.4.49 http-serveris, mis vÔimaldab ligipÀÀsu failidele veebiregistri juurest vÀljaspool

Kiires korras on vĂ€lja antud Apache 2.4.50 veebiserveri uuendus, mis kĂ”rvaldab aktiivselt kuritarvitatava 0-pĂ€eva haavatavuse (CVE-2021-41773), mis vĂ”imaldab juurdepÀÀsu failidele, mis asuvad vĂ€ljaspool veebisaidi juurkatalooge. Selle haavatavuse abil on vĂ”imalik laadida juhuslikke sĂŒsteemifaile ja veebiskripti allikaid, millele on juurdepÀÀs lugemiseks kasutajal, kelle all veebiserver töötab. Arendajaid teavitati probleemist juba 17. septembril, kuid nad suutsid uuenduse vĂ€lja anda alles tĂ€na, pĂ€rast seda, kui internetis on registreeritud juhtumeid haavatavuse kasutamisest rĂŒnnakutes veebisaitide vastu.

Haavatavuse oht on leevendatud, kuna probleem ilmneb ainult hiljuti vÀljastatud 2.4.49 versioonis ja see ei mÔjuta varasemaid versioone. Konservatiivsete serveridistroode stabiilsetes harudes ei ole 2.4.49 veel kasutusele vÔetud (Debian, RHEL, Ubuntu, SUSE), kuid probleem on mÔjutanud pidevalt uuendatavaid distroosid, nagu Fedora, Arch Linux ja Gentoo, samuti FreeBSD porti.

Haavatavus on pĂ”hjustatud veast, mis tehti koodi tĂ€iustamise kĂ€igus URI-de normaliseerimiseks. Selle tĂ”ttu ei normaliseerunud piiratud ei ole koditud punkt (), kui sellele eelnes teine punkt. Seega oli vĂ”imalik sisestada puhastamata sĂŒmboleid "..\/" lĂ”pptee, mÀÀrates pĂ€ringus jada «.\/». NĂ€iteks pĂ€ring nagu «https:\/\/example.com\/cgi-bin\/.\/.\/.\/.\/etc\/passwd» vĂ”i «https:\/\/example.com\/cgi-bin\/.\/\/\/\/etc\/hosts» lubas juurdepÀÀsu failile «\/etc\/passwd».

Probleem ei ilmne, kui juurdepÀÀs kataloogidele on selgelt keelatud seadega «require all denied». NÀiteks osalise kaitse saavutamiseks vÔib konfiguratsioonifailis mÀÀrata: require all denied

Apache httpd 2.4.50 versioonis on samuti kĂ”rvaldatud veel ĂŒks haavatavus (CVE-2021-41524), mis puudutab HTTP\/2 protokolli rakendust. Haavatavus vĂ”imaldas spetsiaalselt vormindatud pĂ€ringu saatmise kaudu algatada nullviidiku de-referentseerimise ja protsessi krahhi. See haavatavus ilmneb samuti ainult versioonis 2.4.49. Kaitse alternatiivina vĂ”ib vĂ€lja lĂŒlitada HTTP\/2 protokolli toe.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster