Publication du serveur HTTP Apache 2.4.49 avec correction de vulnérabilités

La publication de la version 2.4.49 du serveur HTTP Apache, qui inclut 27 changements et corrige 5 vulnérabilités :

  • CVE-2021-33193 — vulnérabilité de mod_http2 face à une nouvelle variante de l'attaque « HTTP Request Smuggling », permettant d'injecter des requêtes malveillantes dans le contenu des requêtes d'autres utilisateurs via des requêtes clients spécialement formatées, envoyées à travers mod_proxy (par exemple, il est possible d'insérer du code JavaScript malveillant dans la session d'un autre utilisateur du site).
  • CVE-2021-40438 — vulnérabilité SSRF (Server Side Request Forgery) dans mod_proxy, permettant de rediriger une requête via un URI spécialement formaté vers un serveur choisi par l'attaquant.
  • CVE-2021-39275 — débordement de tampon dans la fonction ap_escape_quotes. Cette vulnérabilité est considérée comme non critique, car tous les modules standards ne passent pas de données extérieures à cette fonction. Cependant, il est théoriquement possible que des modules tiers permettent une attaque.
  • CVE-2021-36160 — lectures hors limites du tampon dans le module mod_proxy_uwsgi, entraînant un crash.
  • CVE-2021-34798 — déréférencement d'un pointeur nul, provoquant un crash du processus lors du traitement de requêtes spécialement formatées.

Les modifications les plus remarquables, non liées à la sécurité :

  • Beaucoup de changements internes dans mod_ssl. Les paramètres « ssl_engine_set », « ssl_engine_disable » et « ssl_proxy_enable » ont été transférés de mod_ssl au noyau (core). Il est maintenant possible d'appliquer des modules alternatifs pour protéger les connexions via mod_proxy. Une fonctionnalité de journalisation des clés privées a été ajoutée, pouvant être utilisée avec Wireshark pour analyser le trafic chiffré. SSLDans mod_proxy, l'analyse des chemins avec un socket unix, transmis dans l'URL « proxy: », a été accélérée.
  • Les capacités du module mod_md, utilisé pour automatiser l'obtention et la gestion des certificats via le protocole ACME (Automatic Certificate Management Environment), ont été étendues. Il est désormais permis d'entourer de guillemets les domaines dans <MDomain …> et le support de tls-alpn-01 a été ajouté pour
  • , non liés aux hôtes virtuels. completsUn paramètre StrictHostCheck a été ajouté, interdisant l'indication de noms d'hôtes non configurés dans les arguments de la liste « allow ».
  • La publication de la version 2.4.49 du serveur HTTP Apache, qui inclut 27 changements et corrige 5 vulnérabilités : CVE-2021-33193 - vulnérabilité de mod_http2 face à une nouvelle variante de l'attaque "HTTP Request.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster