Apache http-serveri 2.4.56 väljaanne haavatavuste kõrvaldamisega.

Avaldasime Apache HTTP-serveri versiooni 2.4.56, kus on tehtud 6 muudatust ja kõrvaldatud 2 haavatavust, mis on seotud «HTTP Request Smuggling» rünnakutega, mis võimaldavad sekkuda teiste kasutajate päringute sisu, kui need töödeldakse samas voos frontend'i ja backend'i vahel. Rünnakut saab kasutada juurdepääsupiirangute möödumiseks või pahatahtliku JavaScript-koodi sisestamiseks seadmelegitiimsetesse sessioonidesse.

Esimene haavatavus (CVE-2023-27522) mõjutab mod_proxy_uwsgi moodulit ja võimaldab proxy-poolt jagada vastuse kaheks osaks, sisestades spetsiaalseid märke backend'i HTTP-päisesse.

Teine haavatavus (CVE-2023-25690) esineb mod_proxy's ja avaldub teatud päringute ümberkirjutamise reeglite kasutamisel, kasutades mod_rewrite mooduli pakutavat direktiivi RewriteRule, või teatud mustreid direktiivis ProxyPassMatch. Haavatavus võib viia päringu edastamiseni proxy kaudu sisemistele ressurssidele, millele juurdepääs proxy kaudu on keelatud, või mälusisu mürgitamiseni. Haavatavuse avaldumiseks on vajalik, et päringu ümberkirjutamise reeglites kasutataks URL-ist saadud andmeid, mis jaotatakse edasi saadetavasse päringusse. Näiteks: RewriteEngine on RewriteRule "^\/here\/(.*)" " http:\/\/example.com:8080\/elsewhere?$1" http:\/\/example.com:8080\/elsewhere ; [P] ProxyPassReverse \/here\/ http:\/\/example.com:8080\/ http:\/\/example.com:8080\/

Mitmete mitteohutuse muudatuste seas:

  • Rotatelogs utiliidile on lisatud lipp "-T", mis võimaldab logide rotatsiooni käigus kärpida järgnevaid logifaile ilma esialgse logifaili kärpimiseta.
  • Mod_ldap'is on lubatud määrata direktiivis LDAPConnectionPoolTTL negatiivseid väärtusi, et seadistada vanade ühenduste taaskasutamise reegleid.
  • mod_md moodulis, mida kasutatakse sertifikaatide hankimise ja haldamise automatiseerimiseks ACME (Automatic Certificate Management Environment) protokolli abil, sisaldab libressl 3.5.0+ versiooniga koostamisel ED25519 digitaalallkirja skeemi toetust ja sertifikaatide avaliku logi (CT, Certificate Transparency) teabe haldamist. MDChallengeDns01 direktiivis on lubatud seadistada seadeid eraldi domeenide jaoks.
  • mod_proxy_uwsgi moodulis on tugevdatud kontrolli ja vastuste analüüsi HTTP tagurdusprotsessidelt.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster