Apache http-serveri 2.4.46 vÀljaandmine turvahaavatavuste parendamisega

Avaldatud HTTP-serveri Apache 2.4.46 vÀljaanne (vÀljaanded 2.4.44 ja 2.4.45 on vahele jÀetud), milles on esitatud 17 muudatust ja kÔrvaldatud 3 haavatavust:

  • CVE-2020-11984 — puhver-ĂŒlevool mod_proxy_uwsgi moodulis, mis vĂ”ib pĂ”hjustada teabe leket vĂ”i koodi tĂ€itmist serveris, kui saadetakse spetsiaalselt vormindatud pĂ€ring. Haavatavuse Ă€rakasutamine toimub vĂ€ga pika HTTP-pealkirja edastamise kaudu. Kaitseks on lisatud pealkirjade blokeerimine, mis on pikemad kui 16K (piirang, mis on mÀÀratletud protokolli spetsifikatsioonis).
  • CVE-2020-11993 — haavatavus mod_http2 moodulis, mis vĂ”imaldab protsessi kokkuvarisemist spetsiaalselt vormindatud HTTP/2 pealkirjaga pĂ€ringu edastamise ajal. Probleem ilmneb, kui mod_http2 moodulis on sisse lĂŒlitatud silumine vĂ”i jĂ€lgimine, ja see vĂ€ljendub mĂ€lu sisu kahjustamises, mis tuleneb vĂ”idujooksu olekust logi teabe salvestamisel. Probleem ei ilmu, kui LogLevel on seadistatud vÀÀrtusele "info".
  • CVE-2020-9490 — mod_http2 moodulis esinev haavatavus, mis vĂ”imaldab protsessi kokku kukkuda, kui saata HTTP/2 kaudu pĂ€ring, millel on spetsiaalselt vormindatud pĂ€ise vÀÀrtus 'Cache-Digest' (kokkukukkumine toimub, kui ĂŒritatakse teostada HTTP/2 PUSH operatsiooni ressursi jaoks). Haavatavuse blokeerimiseks vĂ”ib kasutada seadet 'H2Push off'.
  • CVE-2020-11985 — mod_remoteip haavatavus, mis vĂ”imaldab IP-aadresside valevĂ€ljastust, kui kasutatakse mod_remoteip ja mod_rewrite. Probleem ilmneb ainult versioonides 2.4.1 kuni 2.4.23.

KÔige mÀrgatavamad muudatused, mis ei ole seotud turvalisuse tÔstmisega:

  • mod_http2-st on eemaldatud mustandi spetsifikatsiooni tugi. kazuho-h2-cache-digest, mille edendamine on lĂ”petatud.
  • mod_http2-s on muudetud direktiivi 'LimitRequestFields' kĂ€itumist, nĂŒĂŒd keelab vÀÀrtuse 0 mÀÀramine piirangu.
  • mod_http2-s on tagatud primaarsete ja sekundaarsete (master/secondary) ĂŒhenduste töötlemine ning meetodite mĂ€rgistamine vastavalt kasutusele.
  • Kui FCGI/CGI skriptilt saadud Last-Modified pĂ€ise sisu on vale, siis see pĂ€is eemaldatakse, mitte ei asendata Unix'i ajastuga (epoch).
  • Koodi on lisatud funktsioon ap_parse_strict_length(), et rangelt analĂŒĂŒsida sisu suurust.
  • mod_proxy_fcgi-s on ProxyFCGISetEnvIf on tagatakse keskkonnamuutujate eemaldamine, kui mÀÀratud vĂ€ljund tagastab vale.
  • TĂ”rge ja vĂ”imalik mod_ssl krahh, kui klientsertifikaat on mÀÀratud SSLProxyMachineCertificateFile seadistuses, on kĂ”rvaldatud.
  • mod_ssl-is on kĂ”rvaldatud mĂ€luleke.
  • mod_proxy_http2-s on tagatud, et proksi parameetrit "ping" kasutatakse uue vĂ”i korduvkasutatava ĂŒhenduse töökindluse kontrollimiseks taustteenusega.
  • httpd ei ole seotud valikuga "-lsystemd", kui mod_systemd on aktiveeritud.
  • mod_proxy_http2-s on arvesse vĂ”etud ProxyTimeout seadistust taustteenuselt sisenevaid andmeid oodates.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster