Apache http-serveri 2.4.46 vÀljaanne, kus on kÔrvaldatud haavatavused

Avaldatud Apache HTTP serveri 2.4.46 vÀljaanne (vÀljaanded 2.4.44 ja 2.4.45 jÀeti vahele), mis sisaldab 17 muudatust ja kÔrvaldatud 3 turvaauku:

  • CVE-2020-11984 — puhverserveri mod_proxy_uwsgi ĂŒlekoormus, mis vĂ”ib viia teabe lekkimise vĂ”i koodi tĂ€itmiseni serveris, kui saata erikujundatud pĂ€ring. Turvaaugu kasutamine toimub vĂ€ga pika HTTP-pealkirja edastamise kaudu. Kaitseks on lisatud pealkirjade blokeerimine, mis ĂŒletab 16K (piirang, mis on mÀÀratletud protokolli spetsifikatsioonis).
  • CVE-2020-11993 — turvaauku mod_http2 moodulis, mis vĂ”imaldab protsessi kokkuvarisemist, kui saata pĂ€ring spetsiaalselt kujundatud HTTP/2 pealkirjaga. Probleem ilmneb, kui mod_http2 moodulis on lubatud silumine vĂ”i jĂ€lgimine ning vĂ€ljendub mĂ€lusisalduse kahjustamises, mis tuleneb vĂ”idujooksust logi teabe salvestamisel. Probleem ei ilmne, kui LogLevel on seatud vÀÀrtusele "info".
  • CVE-2020-9490 — turvaauku mod_http2 moodulis, mis vĂ”imaldab protsessi kokkuvarisemist, kui saata HTTP/2 kaudu pĂ€ring spetsiaalselt kujundatud 'Cache-Digest' pealkirjaga (kokkuvarisemine toimub HTTP/2 PUSH operatsiooni proovimise ajal ressursile). Turvaaugu blokeerimiseks saab kasutada seadistust "H2Push off".
  • CVE-2020-11985 — turvaauku mod_remoteip, mis vĂ”imaldab IP-aadresside valeidentifitseerimist, kui kasutada mod_remoteip ja mod_rewrite. Probleem ilmneb ainult vĂ€ljaannetes alates 2.4.1 kuni 2.4.23.

KÔige mÀrgatavamad mitteohutusega seotud muudatused:

  • mod_http2-st on kustutatud toetus eelprotokolli spetsifikatsioonile kazuho-h2-cache-digest, mille edendamine on lĂ”petatud.
  • Direktiivi "LimitRequestFields" kĂ€itumine mod_http2-s on muutunud, 0 vÀÀrtuse mÀÀramine keelab nĂŒĂŒd piirangu.
  • mod_http2-s on tagatud pĂ”hikohtade ja kĂ”rvalkohtade (master/secondary) ĂŒhenduste töötlemine ning meetodite mĂ€rgistus sĂ”ltuvalt kasutamisest.
  • Kui saadi vale 'Last-Modified' pealkiri FCGI/CGI skriptist, eemaldatakse see pealkiri nĂŒĂŒd, mitte ei asendata ajaloos (Unix epoch).
  • Koodile on lisatud funktsioon ap_parse_strict_length() sisendi tĂ€psete pikkuste analĂŒĂŒsimiseks.
  • mod_proxy_fcgi-s ProxyFCGISetEnvIf-s on tagatud keskkonnamuutujate eemaldamine, kui antud vĂ€ljend tagastab vale.
  • Mod_ssl-i vĂ”imaliku kokkuvarisemise ja vĂ”idujooksu oleku pĂ”hjuste kĂ”rvaldamine, kui kasutatakse kliendi sertifikaati, mis on mÀÀratud SSLProxyMachineCertificateFile seadistusega.
  • Mod_ssl-is on kĂ”rvaldatud mĂ€lu leke.
  • Mod_proxy_http2 vĂ”imaldab kasutada parameetrit proxy „ping“ uue vĂ”i uuesti kasutatava ĂŒhenduse sissetuleva testimise kĂ€igus backendiga.
  • Httpd sidumise lĂ”petamine valikuga „-lsystemd”, kui mod_systemd on aktiivne.
  • Mod_proxy_http2 arvestab ProxyTimeout seadet sissetulevate andmete ootamise ajal ĂŒhendustes backendiga.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster