Apache HTTP serveri 2.4.56 vÀljaanne koos haavatavuste kÔrvaldamisega.

Avalikustatud on HTTP-serveri Apache 2.4.56 vĂ€ljaanne, mis sisaldab 6 muudatust ja lahendab 2 haavatavust, mis on seotud „HTTP-pĂ€ringu smuggling“ rĂŒnnakutega frontendi ja tagaplaani sĂŒsteemides, mis vĂ”imaldavad teiste kasutajate pĂ€ringute sisu hĂ€kkimist, mis töödeldakse samas voos frontendi ja tagaplaani vahel. RĂŒnnakut saab kasutada juurdepÀÀsu piirangute sĂŒsteemide eelminekuks vĂ”i pahatahtliku JavaScript-koodi paigaldamiseks legaalse saidi sessiooni.

Esimene haavatavus (CVE-2023-27522) mÔjutab mod_proxy_uwsgi moodulit ja vÔimaldab eemalsetes serverites jaotada vastuse kaheks osaks, asendades tagasi saadetud HTTP-pealkirjas erimÀrke.

Teine haavatavus (CVE-2023-25690) esineb mod_proxy's ja ilmneb, kui kasutatakse teatud pĂ€ringute ĂŒlekirjutamise reegleid, kasutades mod_rewrite mooduli pakutavat RewriteRule direktiivi vĂ”i kindlaid mustreid ProxyPassMatch direktiivis. Haavatavus vĂ”ib viia siseressursside pĂ€ringute edastamiseni lĂ€bi proxy, kuhu pÀÀsemine proxy kaudu on keelatud, vĂ”i vahemĂ€lu sisu kahjustamiseni. Haavatavuse ilmnemiseks peab pĂ€ringute ĂŒlekirjutamise reeglistik kasutama URL-ist saadud andmeid, mis seejĂ€rel sisestatakse edastatud pĂ€ringusse. NĂ€iteks: RewriteEngine on RewriteRule «^/here/(.*)» » http://example.com:8080/elsewhere?$1″ http://example.com:8080/elsewhere ; [P] ProxyPassReverse /here/ http://example.com:8080/ http://example.com:8080/

Turvalisusega mitte seotud muudatuste hulgas:

  • Rotatelogs utiliidile on lisatud lipp „-T“, mis vĂ”imaldab logide rotatsiooni ajal kĂ€rbida jĂ€rgnevaid logifailide ilma algset logifaili kĂ€rpimata.
  • Mod_ldap'is on lubatud mÀÀrata LDAPConnectionPoolTTL direktiivis negatiivseid vÀÀrtusi, et seadistada vanade ĂŒhenduste uuesti kasutamist.
  • Mod_md moodulis, mis on mĂ”eldud sertifikaatide automaatse hankimise ja hooldamise automatiseerimiseks ACME (Automatic Certificate Management Environment) protokolli kaudu, on libressl 3.5.0+ versiooniga koostamisel lubatud ED25519 digitaalse allkirja skeemi tugi ja sertifikaatide avaliku logi teabe (CT, Certificate Transparency) arvestamine. MDChallengeDns01 direktiivis on lubatud mÀÀrata seadeid afzonderite domeenide jaoks.
  • Mod_proxy_uwsgi's on tĂ€iendatud HTTP-tagaplaani vastuste kontrollimist ja töötlemist.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster