Apache 2.4.61 http-serveri vÀljaandmine turvaaukude kÔrvaldamisega

Saada HTTP-serveri Apache 2.4.61, mis avaldati vahetult pÀrast 2.4.60 vÀljaannet, sisaldab regressioonivea parandust, mis pÔhjustas haavatavuse (CVE-2024-39884), vÔimaldades vaadata skriptide koodi, mille töötlemine on seadistatud AddType direktiivi abil (nÀiteks saab esitada spetsiaalselt kujundatud pÀringu PHP-skriptile, mis toob esile selle sisu, mitte ei tÀida seda).

Apache httpd versioonis 2.4.60 on kÔrvaldatud 8 haavatavust, millest 5 on mÀrgitud olulistena, ja samuti on esitatud 13 muudatust. Leitud haavatavused:

  • CVE-2024-38473 — probleem mod_proxy-s, mis vĂ”imaldab vale kodeerimise kaudu URL-is vĂ€ltida autentimist taustateenustele.
  • CVE-2024-38476 — haavatava rakenduse olemasolu korral, mida kasutatakse taustana, on vĂ”imalik sooritada kohalikke skripti tĂ€itmise vĂ”i teabe lekke rĂŒnnakuid.
  • CVE-2024-38474, CVE-2024-38475 — vale mod_rewrite vĂ€ljundi pĂ”genemine vĂ”imaldab rĂŒndajal peegeldada URL-i kohalikku katalooge, mida HTTP-server töötleb, kuid millele ei pÀÀse linkide kaudu ligi.
  • CVE-2024-38472 — vĂ”imalus teostada SSRF rĂŒnnaku serverite Windows platvormil.
  • CVE-2024-39573 — SSRF (Server-side request forgery) rĂŒnnaku vĂ”imalus mod_rewrite'is, mis vĂ”imaldab URL-i töötlemist mod_proxy kaudu ebaturvaliste reeglite (RewriteRule) kohaloleku tĂ”ttu.
  • CVE-2024-36387 — teenuse katkestamine nullpunkti dereferentsimise tĂ”ttu WebSocketi protokolli kasutamisel HTTP/2 peal.
  • CVE-2024-38477 — teenuse katkestamine spetsiifiliselt vormindatud pĂ€ringu töötlemisel mod_proxy-s, mis on pĂ”hjustatud nullpunkti dereferentsimisest.

Ohutusega mitteseotud muudatused:

  • Direktiivides Listen ja VirtualHost on lisatud tugi IPv6 kohalike aadresside piirkonna ja ulatuse mÀÀramiseks.
  • Muutunud on faili mime.types sisu.
  • Mod_cgid on lisatud valikuline tugi failide descriptorite edastamiseks.
  • Modulis mod_tls on versioonis 0.13.0 uuendatud rustls-ffi pakett.
  • Mod_md moodulis, mida kasutatakse sertifikaatide automaatseks hankimiseks ja haldamiseks ACME (Automatic Certificate Management Environment) protokolli abil, on lisatud direktiiv MDCheckInterval, et mÀÀrata sertifikaadi tĂŒhistamise kontrollimise vahe.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster