Apache 2.4.52 http-serveri vĂ€ljaanne, mis kĂ”rvaldab mod_lua puhverĂŒlevuse

Avaldatud on HTTP-serveri Apache 2.4.52 versioon, mis sisaldab 25 muudatust ja kahe haavatavuse parandust.

  • CVE-2021-44790 — puhveri ĂŒlevool mod_lua-s, mis ilmneb mitme osaga (multipart) pĂ€ringute töötlemisel. Haavatavus puudutab konfiguratsioone, kus Lua skriptid kutsuvad vĂ€lja funktsiooni r:parsebody() pĂ€ringu keha analĂŒĂŒsimiseks ja vĂ”imaldavad rĂŒndajal saavutada puhveri ĂŒlevoolu spetsiaalselt koostatud pĂ€ringu saatmise kaudu. Juhul ei ole veel avastatud eksploite, kuid probleem vĂ”ib potentsiaalselt viia oma koodi tĂ€itmiseni. serveris.
  • CVE-2021-44224 — SSRF-haavatavus (Server Side Request Forgery) mod_proxy-s, mis vĂ”imaldab konfiguratsioonides, kus on seadistus „ProxyRequests on”, saavutada pĂ€ringu suunamine teisele töötlejale samas serveris, mis aktsepteeribĂŒhendusi Unix Domain Socket kaudu, lĂ€bi spetsiaalselt koostatud URI pĂ€ringu. Probleemi saab kasutada ka krahhi pĂ”hjustamiseks, luues tingimusi nullnĂ€itaja de-referentimiseks. Probleem puudutab Apache httpd versioone alates 2.4.7.

KÔige mÀrgatavamad mitteohutusega seotud muudatused:

  • Mod_ssl-s on lisatud tugi OpenSSL 3 teegiga koostamiseks.
  • Parendatud OpenSSL teegi mÀÀramine autoconf skriptides.
  • Mod_proxy-s on tunneli protokollide jaoks lisatud vĂ”imalus keelata poolhaardunud (half-close) TCP ĂŒhenduste suunamine, mÀÀrates parameetri „SetEnv proxy-nohalfclose”.
  • Lisatud tĂ€iendavad kontrollid, et URI-d, mis ei ole mĂ”eldud proksiks, sisaldavad skeemi http/https, ja need, mis on mĂ”eldud proksiks, sisaldavad hostinime.
  • Mod_proxy_connect ja mod_proxy-s on keelatud olekukoodi muutmine pĂ€rast selle kliendile saatmist.
  • Olekute mÀÀramisel vahepealsete vastuste saatmisel pĂ€rast pĂ€ringute saamist koos pĂ€isega „Expect: 100-Continue” on tagatud, et vastuses on staatuseks „100 Continue”, mitte pĂ€ringu praegune olek.
  • Mod_dav-s on lisatud tugi CalDAV laiendustele, kus omaduste genereerimisel tuleb arvesse vĂ”tta nii dokumentide elemente kui ka omaduste elemente. Uued funktsioonid dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() ja dav_find_attr() on lisatud ja neid saab kutsuda teistest moodulitest.
  • Mpm_event-s on lahendatud probleem jĂ”udeolevate alamprotsesside peatamisega serveri koormuse tĂ”usu korral.
  • Mod_http2-s on kĂ”rvaldatud regressiivsed muutused, mis pĂ”hjustavad vale kĂ€itumise MaxRequestsPerChild ja MaxConnectionsPerChild piirangute töötlemisel.
  • mod_md mooduli vĂ”imalusi on laiendatud, et automatiseerida sertifikaatide saamist ja haldamist ACME (Automatic Certificate Management Environment) protokolli abil:
    • Lisatud tugi ACME External Account Binding (EAB) mehhanismile, mida saab aktiveerida direktiivi MDExternalAccountBinding abil. EAB-i vÀÀrtused on vĂ”imalik seadistada vĂ€lisest JSON-formaadis failist, mis vĂ”imaldab mitte paljastada autentimisteabe pĂ”hifailis. serveri konfiguratsiooni.
    • Direktiivis 'MDCertificateAuthority' on tagatud, et URL-i parameetrile on mÀÀratud http/https vĂ”i ĂŒks eeldefineeritud nimesid ('LetsEncrypt', 'LetsEncrypt-Test', 'Buypass' ja 'Buypass-Test').
    • Direktiivi MDContactEmail mÀÀramine on lubatud sektsioonis .
    • Mitmed vead on parandatud, sealhulgas mĂ€lu leke, mis tekkis privaatvĂ”tme laadimise ebaĂ”nnestumiste korral.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster