TĂ€iendav vĂ€rskendus Apache http-serveri versioonile 2.4.50 on vĂ€lja antud, et kĂ”rvaldada aktiivselt kasutuses olnud 0-pĂ€eva haavatavus (CVE-2021-41773), mis vĂ”imaldab pÀÀseda juurde failidele veebisaidi juurkatalooge ĂŒmbritsevatest piirkondadest. Antud haavatavuse tĂ”ttu on vĂ”imalik laadida sĂŒsteemifaile ja veebiskeemide lĂ€htekoodifailid, millele on juurdepÀÀs kasutajal, kes kĂ€itab http-serverit. Arendajaid teavitati probleemist juba 17. septembril, kuid nad suutsid vĂ€rskenduse vĂ€lja anda alles tĂ€na, pĂ€rast seda, kui veebis avastati haavatavuse kasutamise juhtumeid rĂŒnnakute jaoks veebisaitidele.
Haavatavuse oht on leevendatud, kuna probleem esineb ainult hiljuti vÀlja antud versioonis 2.4.49 ning ei mÔjuta kÔiki varasemaid versioone. Stabiilsetes harudes, nagu Debian, RHEL, Ubuntu ja SUSE, pole 2.4.49 versiooni veel kasutatud, kuid probleem on puudutanud pidevalt vÀrskendatavaid jaotusi nagu Fedora, Arch Linux ja Gentoo ning ka FreeBSD porte.
Haavatavus on pĂ”hjustatud veast, mis tehti koodi ĂŒmbertegemise kĂ€igus URI-teede normaliseerimiseks. Selle tĂ”ttu ei normaliseeritud teel, kus punktisĂŒmbol (mis oli kodeeritud jĂ€rjestusega «») eelnes teisele punktile. Seega oli vĂ”imalik lisada puhastamata sĂŒmboleid «../» lĂ”pptee kaudu, kui pĂ€ringus anti jĂ€rjestus «./». NĂ€iteks pĂ€ringud nagu «https://example.com/cgi-bin/././././etc/passwd» vĂ”i «https://example.com/cgi-bin/.////etc/hosts» vĂ”imaldasid pÀÀseda failide «/etc/passwd» sisu juurde.
Probleem ei ilmne, kui juurdepÀÀs kataloogidele on selgesÔnaliselt keelatud seadistusega "require all denied". NÀiteks osalise kaitse saavutamiseks vÔib konfiguratsioonifailis mÀrkida: require all denied
Apache httpd 2.4.50 versioonis on samuti kĂ”rvaldatud veel ĂŒks haavatavus (CVE-2021-41524), mis mĂ”jutab HTTP/2 protokolli rakendavat moodulit. See haavatavus vĂ”imaldas erikujulise pĂ€ringu saatmise kaudu algatada nulli de-referentsimise ja pĂ”hjustada protsessi kokkujooksu. See haavatavus ilmneb vaid versioonis 2.4.49. Kaitseks on vĂ”imalik keelata HTTP/2 toe kasutamine.
Allikas: opennet.ru
