Apache 2.4.62 veebiserveri väljaanne, milles on kõrvaldatud 2 turvaauku

Saadaval on Apache HTTP Serveri versioon 2.4.62, kus on kõrvaldatud kaks haavatavust ja tehtud kuus muudatust. Esimene haavatavus (CVE-2024-40898) võimaldab teha SSRF (serveri poole päringu valeandmine) rünnakut mod_rewrite'i kaudu. Probleem ilmneb ainult Windowsi platvormil ja spetsiaalselt valmistatud päringute saatmine võib viia NTLM-hashide lekkimiseni serverisse, mis on ründajate kontrolli all.

Teine haavatavus (CVE-2024-40725) võimaldab vaadata skriptide koodi, mille töötlemine on seadistatud AddType direktiiviga. Näiteks on võimalik esitada spetsiaalselt vormistatud päring PHP-skripti, mis toob esile selle sisu, mitte ei käivita seda. Parandus blokeerib täiendava exploit'i variandi haavatavusest CVE-2024-39884, mis kõrvaldatakse versioonis 2.4.61.

Turvalisuse mittepuutuvate muudatuste hulgas on mod_ssl-i lisamine võimalusega laadida sertifikaate ja võtmeid salvestustest, mis toetavad standardit pkcs11.

June's report from Netcraft states that approximately 212 million websites are powered by the Apache HTTP server (down from 228 million a year ago). The share of Apache httpd is estimated at 19.28% of all websites, placing it second in popularity within this category (Nginx holds 21.35%, Cloudflare 11.05%, and OpenResty (a platform based on nginx and LuaJIT) at 0.79%). In terms of active sites only, Apache leads with a share of 19.13% (Nginx's share is 18.09%, Cloudflare 14.80%, Google 10.01%). Among the million most visited websites globally, Apache ranks third with a share of 19.69% (leading are Cloudflare at 23.10% and Nginx at 20.50%).

Apache 2.4.62 veebiserveri väljaanne, milles on kõrvaldatud 2 turvaauku


Allikas: opennet.ru
Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster