Apache 2.4.61 HTTP serveri vÀljalaskmine turvavigade parandamisega

On avalik HTTP-serveri Apache 2.4.61 versioon, mis ilmus peaaegu kohe pÀrast 2.4.60 versiooni vÀljaandmist ja sisaldab regressiooni parandust, mis pÔhjustas haavatavuse (CVE-2024-39884), mis vÔimaldab nÀha skriptide koodi, mille töötlemine on seadistatud AddType direktiivi abil (nÀiteks vÔib vormistada spetsiaalselt kujundatud pÀringu PHP-skripti kohta, mis toob vÀlja selle sisu, mitte ei kÀivita).

Apache httpd 2.4.60 versioonis on lahendatud 8 haavatavust, millest 5 on mÀrgitud kui olulised, ning esitatud on 13 muudatust. Tuvastatud haavatavused:

  • CVE-2024-38473 — probleem mod_proxy's, mis vĂ”imaldab vale kodeerimise kasutamisel URL-is autentimise edestamise teenustele tagakĂŒljel.
  • CVE-2024-38476 — haavatava rakenduse kasutamisel tagakĂŒljel on vĂ”imalik tĂ€ita kohalikke skripte vĂ”i lekkinud teavet.
  • CVE-2024-38474, CVE-2024-38475 — vale vĂ€ljundi escaping mod_rewrite'is, mis vĂ”imaldab rĂŒndajal suunata URL-i katalooge kohaliku failisĂŒsteemi kaudu, mis on HTTP-serveris töödeldud, kuid linki kaudu mitte kĂ€ttesaadav.
  • CVE-2024-38472 — SSRF rĂŒnnaku vĂ”imalus serverid Windows platvormil.
  • CVE-2024-39573 — SSRF (Server-side request forgery) rĂŒnnaku vĂ”imalus mod_rewrite'i suhtes, mis vĂ”imaldab URL-i töötlemist mod_proxy's koos olemasolevate ohtlike RewriteRule reeglitega.
  • CVE-2024-36387 — teenuse keelamine nullnĂ€idiku dereferentseerimise tĂ”ttu HTTP/2 protokolli kaudu WebSocketi kasutamisel.
  • CVE-2024-38477 — teenuse keelamine spetsiaalselt kujundatud pĂ€ringu töötlemisel mod_proxy's, mille pĂ”hjustas nullnĂ€idiku dereferentseerimine.

Turvalisusega mitteseotud muudatuste seas:

  • Direktiivides Listen ja VirtualHost on lisatud tugi kohalike IPv6 aadresside tsoonide ja ulatuse mÀÀramiseks.
  • mime.types faili sisu on uuendatud.
  • mod_cgid-s on lisatud valikuline toetus failikirje edastamiseks.
  • mod_tls moodulis on variante 0.13.0 uuendatud rustls-ffi pakett.
  • mod_md moodulis, mis kasutatakse sertifikaatide automaatseks hankimiseks ja hooldamiseks ACME (Automatic Certificate Management Environment) protokolli abil, on ilmnenud MDCheckInterval direktiiv, et mÀÀrata sertifikaadi tĂŒhistamise kontrollimise intervall.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster