Avalikustatud on HTTP-serveri Apache 2.4.56 vĂ€ljaanne, mis sisaldab 6 muudatust ja lahendab 2 haavatavust, mis on seotud âHTTP-pĂ€ringu smugglingâ rĂŒnnakutega frontendi ja tagaplaani sĂŒsteemides, mis vĂ”imaldavad teiste kasutajate pĂ€ringute sisu hĂ€kkimist, mis töödeldakse samas voos frontendi ja tagaplaani vahel. RĂŒnnakut saab kasutada juurdepÀÀsu piirangute sĂŒsteemide eelminekuks vĂ”i pahatahtliku JavaScript-koodi paigaldamiseks legaalse saidi sessiooni.
Esimene haavatavus (CVE-2023-27522) mÔjutab mod_proxy_uwsgi moodulit ja vÔimaldab eemalsetes serverites jaotada vastuse kaheks osaks, asendades tagasi saadetud HTTP-pealkirjas erimÀrke.
Teine haavatavus (CVE-2023-25690) esineb mod_proxy's ja ilmneb, kui kasutatakse teatud pĂ€ringute ĂŒlekirjutamise reegleid, kasutades mod_rewrite mooduli pakutavat RewriteRule direktiivi vĂ”i kindlaid mustreid ProxyPassMatch direktiivis. Haavatavus vĂ”ib viia siseressursside pĂ€ringute edastamiseni lĂ€bi proxy, kuhu pÀÀsemine proxy kaudu on keelatud, vĂ”i vahemĂ€lu sisu kahjustamiseni. Haavatavuse ilmnemiseks peab pĂ€ringute ĂŒlekirjutamise reeglistik kasutama URL-ist saadud andmeid, mis seejĂ€rel sisestatakse edastatud pĂ€ringusse. NĂ€iteks: RewriteEngine on RewriteRule «^/here/(.*)» » http://example.com:8080/elsewhere?$1âł http://example.com:8080/elsewhere ; [P] ProxyPassReverse /here/ http://example.com:8080/ http://example.com:8080/
Turvalisusega mitte seotud muudatuste hulgas:
- Rotatelogs utiliidile on lisatud lipp â-Tâ, mis vĂ”imaldab logide rotatsiooni ajal kĂ€rbida jĂ€rgnevaid logifailide ilma algset logifaili kĂ€rpimata.
- Mod_ldap'is on lubatud mÀÀrata LDAPConnectionPoolTTL direktiivis negatiivseid vÀÀrtusi, et seadistada vanade ĂŒhenduste uuesti kasutamist.
- Mod_md moodulis, mis on mÔeldud sertifikaatide automaatse hankimise ja hooldamise automatiseerimiseks ACME (Automatic Certificate Management Environment) protokolli kaudu, on libressl 3.5.0+ versiooniga koostamisel lubatud ED25519 digitaalse allkirja skeemi tugi ja sertifikaatide avaliku logi teabe (CT, Certificate Transparency) arvestamine. MDChallengeDns01 direktiivis on lubatud mÀÀrata seadeid afzonderite domeenide jaoks.
- Mod_proxy_uwsgi's on tÀiendatud HTTP-tagaplaani vastuste kontrollimist ja töötlemist.
Allikas: opennet.ru
