On avalik HTTP-serveri Apache 2.4.61 versioon, mis ilmus peaaegu kohe pÀrast 2.4.60 versiooni vÀljaandmist ja sisaldab regressiooni parandust, mis pÔhjustas haavatavuse (CVE-2024-39884), mis vÔimaldab nÀha skriptide koodi, mille töötlemine on seadistatud AddType direktiivi abil (nÀiteks vÔib vormistada spetsiaalselt kujundatud pÀringu PHP-skripti kohta, mis toob vÀlja selle sisu, mitte ei kÀivita).
Apache httpd 2.4.60 versioonis on lahendatud 8 haavatavust, millest 5 on mÀrgitud kui olulised, ning esitatud on 13 muudatust. Tuvastatud haavatavused:
- CVE-2024-38473 â probleem mod_proxy's, mis vĂ”imaldab vale kodeerimise kasutamisel URL-is autentimise edestamise teenustele tagakĂŒljel.
- CVE-2024-38476 â haavatava rakenduse kasutamisel tagakĂŒljel on vĂ”imalik tĂ€ita kohalikke skripte vĂ”i lekkinud teavet.
- CVE-2024-38474, CVE-2024-38475 â vale vĂ€ljundi escaping mod_rewrite'is, mis vĂ”imaldab rĂŒndajal suunata URL-i katalooge kohaliku failisĂŒsteemi kaudu, mis on HTTP-serveris töödeldud, kuid linki kaudu mitte kĂ€ttesaadav.
- CVE-2024-38472 â SSRF rĂŒnnaku vĂ”imalus serverid Windows platvormil.
- CVE-2024-39573 â SSRF (Server-side request forgery) rĂŒnnaku vĂ”imalus mod_rewrite'i suhtes, mis vĂ”imaldab URL-i töötlemist mod_proxy's koos olemasolevate ohtlike RewriteRule reeglitega.
- CVE-2024-36387 â teenuse keelamine nullnĂ€idiku dereferentseerimise tĂ”ttu HTTP/2 protokolli kaudu WebSocketi kasutamisel.
- CVE-2024-38477 â teenuse keelamine spetsiaalselt kujundatud pĂ€ringu töötlemisel mod_proxy's, mille pĂ”hjustas nullnĂ€idiku dereferentseerimine.
Turvalisusega mitteseotud muudatuste seas:
- Direktiivides Listen ja VirtualHost on lisatud tugi kohalike IPv6 aadresside tsoonide ja ulatuse mÀÀramiseks.
- mime.types faili sisu on uuendatud.
- mod_cgid-s on lisatud valikuline toetus failikirje edastamiseks.
- mod_tls moodulis on variante 0.13.0 uuendatud rustls-ffi pakett.
- mod_md moodulis, mis kasutatakse sertifikaatide automaatseks hankimiseks ja hooldamiseks ACME (Automatic Certificate Management Environment) protokolli abil, on ilmnenud MDCheckInterval direktiiv, et mÀÀrata sertifikaadi tĂŒhistamise kontrollimise intervall.
Allikas: opennet.ru
