Apache http-server 2.4.41 vÀljaanne koos haavatavuste kÔrvaldamisega.

Avaldatud Apache HTTP Serveri versiooni 2.4.41 vÀljaanne (versioon 2.4.40 vahele jÀeti), mis tutvustab 23 muudatust ja kÔrvaldatud 6 haavatavust:

  • CVE-2019-10081 — probleem mod_http2-s, mis vĂ”ib pĂ”hjustada mĂ€lu kahjustamist, kui push-pĂ€ringud saadetakse vĂ€ga varases etapis. Kui kasutatakse seadet „H2PushResource”, vĂ”ib tekkida mĂ€luaadresside ĂŒmberkirjutamine pĂ€ringute töötlemise puule, kuid probleem on piiratud sĂŒsteemi kokku varisemisega, kuna kirjutatavad andmed ei pĂ”hine kliendilt saadud teabel;
  • CVE-2019-9517 — hiljuti teada saadud teatest DoS-haavatavusest HTTP/2 rakendustes.
    RĂŒndaja vĂ”ib ammendada protsessile saadaval oleva mĂ€lumahtu ja tekitada suure koormuse CPU-le, avades HTTP/2 libiseva akna, et server saaks andmeid piiranguteta saata, kuid hoides TCP akna suletuna, mistĂ”ttu ei saa andmeid tegelikult sokkel kirjutada;
  • CVE-2019-10098 — probleem mod_rewrite'is, mis vĂ”imaldab serveril edastada pĂ€ringud teistele ressurssidele (open redirect). Teatud mod_rewrite'i seaded vĂ”ivad viia kasutaja suunamisele teisele lingile, mis on kodeeritud reavahe sĂŒmboliga, mis asub olemasolevas ĂŒmbersuunamises kasutatud parameetris. Probleemi blokeerimiseks RegexDefaultOptions'is saab kasutada lippu PCRE_DOTALL, mis on nĂŒĂŒdseks vaikimisi seadistatud;
  • CVE-2019-10092 — vĂ”imalus teha ristsaidite skriptimist mod_proxy'i poolt genereeritavates vealehtedes. Nendel lehtedel asendatakse lingis oleva URL-i vÀÀrtus, mille kaudu rĂŒndaja vĂ”ib sĂŒmbolite pĂ”genemise kaudu lisada suvalist HTML-koodi;
  • CVE-2019-10097 — mĂ€lupinu ĂŒlevool ja NULL-punktori dereferentseerimine mod_remoteip'is, mida kuritarvitatakse PROXY protokolli pĂ€ise manipuleerimise kaudu. RĂŒnnakut saab sooritada ainult seadmest, mis on mÀÀratud proxy-serveri seadistustes, mitte kliendi pĂ€ringu kaudu;
  • CVE-2019-10082 — haavatavus mod_http2'is, mis vĂ”imaldab ĂŒhenduse lĂ”petamise hetkel algatada sisu lugemise juba vabastatud mĂ€lu piirkonnast (read-after-free).

KÔige mÀrgatavamad muudatused, mis ei ole seotud turvalisuse tÔstmisega:

  • Mod_proxy_balanceris on tugevdatud XSS/XSRF rĂŒnnakute kaitset usaldusvÀÀrsete sĂ”lmede poolt.
  • Mod_sessionisse on lisatud seadistus SessionExpiryUpdateInterval seansi/ kĂŒpsise kehtivusaja uuendamise intervalli mÀÀramiseks.
  • TĂ”rke lehtede puhastamine, et vĂ€listada teabe kuvamine sellistes lehtedes pĂ€ringutest.
  • Mod_http2s on tagatud parameetri 'LimitRequestFieldSize' arvestamine, mis varem kehtis ainult HTTP/1.1 pĂ€iste kontrollimise jaoks.
  • Mod_proxy_hchecki seadistamine on tagatud selle kasutamisel BalancerMemberis.
  • Mod_davis mĂ€lu tarbimist on vĂ€hendatud suure kollektsiooni PROPFIND kĂ€skluse kasutamisel.
  • Mod_proxy ja mod_ssl lahendab sertifikaadi ja SSL seadistuste mÀÀramise probleeme Proxy ploki sees.
  • Mod_proxy lubab SSLProxyCheckPeer* seadistuste rakendamist kĂ”igi vahetuste moodulite jaoks.
  • Mooduli vĂ”imalusi on laiendatud; Mod_md, mille on arendanud Let's Encrypt projekt automaatsete sertifikaatide hankimiseks ja hooldamiseks ACME (Automatic Certificate Management Environment) protokolli kasutamisega.
    • Teise versiooni protokoll ACMEv2, mis kehtib nĂŒĂŒd vaikimisi ja kasutab tĂŒhjad POST pĂ€ringud GET asemel.
    • Lisatud tugi TLS-ALPN-01 (RFC 7301, rakenduskihti protokolli lĂ€birÀÀkimine) alusel kontrollimiseks, mida kasutatakse HTTP/2-s.
    • Peatatud on toetuse pakkumine meetodile 'tls-sni-01' (pĂ”hjusel haavatavusest).
    • Lisatud kĂ€sud 'dns-01' meetodi seadistamiseks ja katkestamiseks.
    • Lisatud tugi maskid sertifikaatides, kui DNS-alusel kontrollimine ('dns-01') on lubatud.
    • Töötaja 'md-status' ja leht sertifikaadi oleku kontrollimiseks "https://domain/.httpd/certificate-status".
    • Lisatud direktiivid 'MDCertificateFile' ja 'MDCertificateKeyFile' domeeni seadete seadistamiseks staatiliste failide kaudu (ilma automaatse uuendamise toeta).
    • Lisatud direktiiv 'MDMessageCmd' vĂ€liste kĂ€skude kutsumiseks sĂŒndmuste 'renewed', 'expiring' vĂ”i 'errored' korral.
    • Lisatud direktiiv 'MDWarnWindow' sertifikaadi kehtivuse lĂ”ppemise hoiatussĂ”numi seadmiseks;

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster