Avaldatud on HTTP-serveri Apache versioon 2.4.49, mis sisaldab 27 muudatust ja 5 turvaauku:
- CVE-2021-33193 â mod_http2 haavatavus, mis on uue rĂŒnnakuvariantiga "HTTP Request Smuggling" seotud, vĂ”imaldades spetsiaalselt vormindatud kliendi pĂ€ringute kaudu siseneda teiste kasutajate mod_proxy kaudu edastatavate pĂ€ringute sisusse (nĂ€iteks vĂ”ib lĂ€bi viia pahatahtliku JavaScript-koodi sisestamise teise veebisaidi kasutaja sessiooni).
- CVE-2021-40438 â SSRF-haavatavus (Server Side Request Forgery) mod_proxy'is, mis vĂ”imaldab spetsiaalselt vormindatud uri-path pĂ€ringu edastamise kaudu suunata pĂ€ringu rĂŒndaja valitud serverisse.
- CVE-2021-39275 â puhverĂŒlevuse viga funktsioonis ap_escape_quotes. Haavatavus on mĂ€rgitud kui ohutu, kuna kĂ”ik vaikimisi moodulid ei edasta vĂ€list teavet sellele funktsioonile. Kuid teoreetiliselt vĂ”ivad eksisteerida kolmandate osapoolte moodulid, mille kaudu rĂŒnnakut teostada.
- CVE-2021-36160 â lugemine puhverpiirist vĂ€ljaspool mod_proxy_uwsgi moodulis, mis toob kaasa seadme mahamineku.
- CVE-2021-34798 â null-á»á»bĂč dereferencing that leads to process crash when handling specially formatted requests.
KÔige mÀrgatavamad muudatused, mis ei ole seotud turvalisuse tÔstmisega:
- There are numerous internal changes in mod_ssl. Configuration settings âssl_engine_setâ, âssl_engine_disableâ, and âssl_proxy_enableâ have been moved from mod_ssl to the core. The ability to apply alternative modules for securing connections through mod_proxy has been provided. SSLLog management for closed keys has been added, which can be used in wireshark for analyzing encrypted traffic.
- In mod_proxy, the parsing of paths with unix socket passed in the URL âproxy:â has been optimized.
- The capabilities of the mod_md module, used for automating the acquisition and management of certificates using the ACME (Automatic Certificate Management Environment) protocol, have been expanded. Quoting domain names in <MDomain âŠ> is allowed, and support for tls-alpn-01 for domeeninimesid, which are not tied to virtual hosts, has been provided.
- A new parameter StrictHostCheck has been added to prohibit the specification of unconfigured host names in the list âallowâ arguments.
Allikas: opennet.ru
