Apache http-serveri versioon 2.4.49 vÀljalaskmine turvaaukude parandamisega

Avaldatud on HTTP-serveri Apache versioon 2.4.49, mis sisaldab 27 muudatust ja 5 turvaauku:

  • CVE-2021-33193 — mod_http2 haavatavus, mis on uue rĂŒnnakuvariantiga "HTTP Request Smuggling" seotud, vĂ”imaldades spetsiaalselt vormindatud kliendi pĂ€ringute kaudu siseneda teiste kasutajate mod_proxy kaudu edastatavate pĂ€ringute sisusse (nĂ€iteks vĂ”ib lĂ€bi viia pahatahtliku JavaScript-koodi sisestamise teise veebisaidi kasutaja sessiooni).
  • CVE-2021-40438 — SSRF-haavatavus (Server Side Request Forgery) mod_proxy'is, mis vĂ”imaldab spetsiaalselt vormindatud uri-path pĂ€ringu edastamise kaudu suunata pĂ€ringu rĂŒndaja valitud serverisse.
  • CVE-2021-39275 — puhverĂŒlevuse viga funktsioonis ap_escape_quotes. Haavatavus on mĂ€rgitud kui ohutu, kuna kĂ”ik vaikimisi moodulid ei edasta vĂ€list teavet sellele funktsioonile. Kuid teoreetiliselt vĂ”ivad eksisteerida kolmandate osapoolte moodulid, mille kaudu rĂŒnnakut teostada.
  • CVE-2021-36160 — lugemine puhverpiirist vĂ€ljaspool mod_proxy_uwsgi moodulis, mis toob kaasa seadme mahamineku.
  • CVE-2021-34798 — null-ọọbĂč dereferencing that leads to process crash when handling specially formatted requests.

KÔige mÀrgatavamad muudatused, mis ei ole seotud turvalisuse tÔstmisega:

  • There are numerous internal changes in mod_ssl. Configuration settings ‘ssl_engine_set’, ‘ssl_engine_disable’, and ‘ssl_proxy_enable’ have been moved from mod_ssl to the core. The ability to apply alternative modules for securing connections through mod_proxy has been provided. SSLLog management for closed keys has been added, which can be used in wireshark for analyzing encrypted traffic.
  • In mod_proxy, the parsing of paths with unix socket passed in the URL ‘proxy:’ has been optimized.
  • The capabilities of the mod_md module, used for automating the acquisition and management of certificates using the ACME (Automatic Certificate Management Environment) protocol, have been expanded. Quoting domain names in <MDomain 
> is allowed, and support for tls-alpn-01 for domeeninimesid, which are not tied to virtual hosts, has been provided.
  • A new parameter StrictHostCheck has been added to prohibit the specification of unconfigured host names in the list ‘allow’ arguments.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster