Avaldasime Apache HTTP serveri versiooni 2.4.52, mis sisaldab 25 muudatust ja lahendab 2 haavatavust:
- CVE-2021-44790 — puhversalvamise ülevool mod_lua-s, mis avaldub mitmeosaliste (multipart) päringute analüüsimisel. Kui konfiguratsioonides, kus Lua skriptid kutsuvad välja funktsiooni r:parsebody() päringu keha analüüsimiseks, saavad ründajad saata spetsiaalselt koostatud päringu, mis võib põhjustada puhversalvamise ülevoolu. Praegu ei ole leitud tõendeid eksploitatsiooni olemasolu kohta, kuid potentsiaalselt võib probleem viia pahatahtliku koodi täitmisele. serveril.
- CVE-2021-44224 — SSRF (Server Side Request Forgery) haavatavus mod_proxy-s, mis võimaldab konfiguratsioonides, kus on seadistus „ProxyRequests on“, suunata päringud spetsiaalselt koostatud URI kaudu teise töötleja poole samas serveris, mis aktsepteerib ühendusi Unix Domain Socketi kaudu. Probleemi saab kasutada ka nullnäidiku dereferentseeritud kuvamiseks ootamatute tingimuste loomise kaudu. Probleem mõjutab Apache httpd versioone alates 2.4.7.
Kõige märgatavamad muudatused, mis ei ole seotud turvalisuse tõstmisega:
- mod_ssl-sse on lisatud tugi OpenSSL 3 teegiga koostamiseks.
- Parandatud on OpenSSL-i teegi määramine autoconf skriptides.
- Mod_proxy tunneling protokollide jaoks on võimalik keelata poolte sulgemise (half-close) TCP-ühenduste ümbersuunamine, seades parameetri «SetEnv proxy-nohalfclose».
- Lisatud täiendavad kontrollid, et URI-d, mis ei ole mõeldud edastamiseks, sisaldavad http/https skeemi, ning need, mis on mõeldud edastamiseks, sisaldavad hostinime.
- Mod_proxy_connect ja mod_proxy-s ei ole lubatud muuta olekukoodi pärast selle edastamist kliendile.
- Vahepealsete vastuste saatmisel pärast päringute saamist pealkirjaga «Expect: 100-Continue» on tagatud, et tulemuseks on olek «100 Continue», mitte päringu praegune olek.
- Mod_dav toetab CalDAV laiendusi, kus omaduste genereerimisel peavad arvesse võtma nii dokumendi elemente kui ka omaduse elemente. Lisatud on uued funktsioonid dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() ja dav_find_attr(), mida saab kutsuda teistest moodulitest.
- Mpm_event lahendas probleemi, kus oote-protsesside peatamine toimus serveri koormuse suurenemise järel.
- Mod_http2-s on lahendatud regressiivsed muudatused, mis põhjustavad ebatäpset käitumist MaxRequestsPerChild ja MaxConnectionsPerChild piirangute töötlemisel.
- Mod_md, mis automatiseerib ACME (Automatic Certificate Management Environment) protokolliga seotud sertifikaatide saamise ja haldamise, funktsionaalsust on laiendatud:
- Lisatud on toetus ACME External Account Binding (EAB) mehhanismile, mis aktiveeritakse MDExternalAccountBinding direktiivi abil. EAB väärtusi saab seadistada välistesse JSON-formaadis failidesse, mis võimaldab mitte paljastada autentimise parameetreid peafailis. serveri seadistused.
- ‘MDCertificateAuthority’ direktiivis on tagatud, et URL-i parameeter sisaldab http/https või ühte eelnevalt määratletud nime (‘LetsEncrypt’, ‘LetsEncrypt-Test’, ‘Buypass’ ja ‘Buypass-Test’).
- MDContactEmail direktiivi määramine on lubatud sektsioonis.
- Parandatud on mitmed vead, sealhulgas mälulekke kõrvaldamine, mis tekkis siis, kui privaatvõtme laadimisel esines tõrkeid.
Allikas: opennet.ru
