Saada HTTP-serveri Apache 2.4.61, mis avaldati vahetult pÀrast 2.4.60 vÀljaannet, sisaldab regressioonivea parandust, mis pÔhjustas haavatavuse (CVE-2024-39884), vÔimaldades vaadata skriptide koodi, mille töötlemine on seadistatud AddType direktiivi abil (nÀiteks saab esitada spetsiaalselt kujundatud pÀringu PHP-skriptile, mis toob esile selle sisu, mitte ei tÀida seda).
Apache httpd versioonis 2.4.60 on kÔrvaldatud 8 haavatavust, millest 5 on mÀrgitud olulistena, ja samuti on esitatud 13 muudatust. Leitud haavatavused:
- CVE-2024-38473 â probleem mod_proxy-s, mis vĂ”imaldab vale kodeerimise kaudu URL-is vĂ€ltida autentimist taustateenustele.
- CVE-2024-38476 â haavatava rakenduse olemasolu korral, mida kasutatakse taustana, on vĂ”imalik sooritada kohalikke skripti tĂ€itmise vĂ”i teabe lekke rĂŒnnakuid.
- CVE-2024-38474, CVE-2024-38475 â vale mod_rewrite vĂ€ljundi pĂ”genemine vĂ”imaldab rĂŒndajal peegeldada URL-i kohalikku katalooge, mida HTTP-server töötleb, kuid millele ei pÀÀse linkide kaudu ligi.
- CVE-2024-38472 â vĂ”imalus teostada SSRF rĂŒnnaku serverite Windows platvormil.
- CVE-2024-39573 â SSRF (Server-side request forgery) rĂŒnnaku vĂ”imalus mod_rewrite'is, mis vĂ”imaldab URL-i töötlemist mod_proxy kaudu ebaturvaliste reeglite (RewriteRule) kohaloleku tĂ”ttu.
- CVE-2024-36387 â teenuse katkestamine nullpunkti dereferentsimise tĂ”ttu WebSocketi protokolli kasutamisel HTTP/2 peal.
- CVE-2024-38477 â teenuse katkestamine spetsiifiliselt vormindatud pĂ€ringu töötlemisel mod_proxy-s, mis on pĂ”hjustatud nullpunkti dereferentsimisest.
Ohutusega mitteseotud muudatused:
- Direktiivides Listen ja VirtualHost on lisatud tugi IPv6 kohalike aadresside piirkonna ja ulatuse mÀÀramiseks.
- Muutunud on faili mime.types sisu.
- Mod_cgid on lisatud valikuline tugi failide descriptorite edastamiseks.
- Modulis mod_tls on versioonis 0.13.0 uuendatud rustls-ffi pakett.
- Mod_md moodulis, mida kasutatakse sertifikaatide automaatseks hankimiseks ja haldamiseks ACME (Automatic Certificate Management Environment) protokolli abil, on lisatud direktiiv MDCheckInterval, et mÀÀrata sertifikaadi tĂŒhistamise kontrollimise vahe.
Allikas: opennet.ru
