Apache http-serveri 2.4.46 väljaandmine turvahaavatavuste parendamisega

Avaldatud HTTP-serveri Apache 2.4.46 väljaanne (väljaanded 2.4.44 ja 2.4.45 on vahele jäetud), milles on esitatud 17 muudatust ja kõrvaldatud 3 haavatavust:

  • CVE-2020-11984 — puhver-ülevool mod_proxy_uwsgi moodulis, mis võib põhjustada teabe leket või koodi täitmist serveris, kui saadetakse spetsiaalselt vormindatud päring. Haavatavuse ärakasutamine toimub väga pika HTTP-pealkirja edastamise kaudu. Kaitseks on lisatud pealkirjade blokeerimine, mis on pikemad kui 16K (piirang, mis on määratletud protokolli spetsifikatsioonis).
  • CVE-2020-11993 — haavatavus mod_http2 moodulis, mis võimaldab protsessi kokkuvarisemist spetsiaalselt vormindatud HTTP/2 pealkirjaga päringu edastamise ajal. Probleem ilmneb, kui mod_http2 moodulis on sisse lülitatud silumine või jälgimine, ja see väljendub mälu sisu kahjustamises, mis tuleneb võidujooksu olekust logi teabe salvestamisel. Probleem ei ilmu, kui LogLevel on seadistatud väärtusele "info".
  • CVE-2020-9490 — mod_http2 moodulis esinev haavatavus, mis võimaldab protsessi kokku kukkuda, kui saata HTTP/2 kaudu päring, millel on spetsiaalselt vormindatud päise väärtus 'Cache-Digest' (kokkukukkumine toimub, kui üritatakse teostada HTTP/2 PUSH operatsiooni ressursi jaoks). Haavatavuse blokeerimiseks võib kasutada seadet 'H2Push off'.
  • CVE-2020-11985 — mod_remoteip haavatavus, mis võimaldab IP-aadresside valeväljastust, kui kasutatakse mod_remoteip ja mod_rewrite. Probleem ilmneb ainult versioonides 2.4.1 kuni 2.4.23.

Kõige märgatavamad muudatused, mis ei ole seotud turvalisuse tõstmisega:

  • mod_http2-st on eemaldatud mustandi spetsifikatsiooni tugi. kazuho-h2-cache-digest, mille edendamine on lõpetatud.
  • mod_http2-s on muudetud direktiivi 'LimitRequestFields' käitumist, nüüd keelab väärtuse 0 määramine piirangu.
  • mod_http2-s on tagatud primaarsete ja sekundaarsete (master/secondary) ühenduste töötlemine ning meetodite märgistamine vastavalt kasutusele.
  • Kui FCGI/CGI skriptilt saadud Last-Modified päise sisu on vale, siis see päis eemaldatakse, mitte ei asendata Unix'i ajastuga (epoch).
  • Koodi on lisatud funktsioon ap_parse_strict_length(), et rangelt analüüsida sisu suurust.
  • mod_proxy_fcgi-s on ProxyFCGISetEnvIf on tagatakse keskkonnamuutujate eemaldamine, kui määratud väljund tagastab vale.
  • Tõrge ja võimalik mod_ssl krahh, kui klientsertifikaat on määratud SSLProxyMachineCertificateFile seadistuses, on kõrvaldatud.
  • mod_ssl-is on kõrvaldatud mäluleke.
  • mod_proxy_http2-s on tagatud, et proksi parameetrit "ping" kasutatakse uue või korduvkasutatava ühenduse töökindluse kontrollimiseks taustteenusega.
  • httpd ei ole seotud valikuga "-lsystemd", kui mod_systemd on aktiveeritud.
  • mod_proxy_http2-s on arvesse võetud ProxyTimeout seadistust taustteenuselt sisenevaid andmeid oodates.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster