Vulnérabilité dans le serveur http Apache 2.4.49, permettant d'accéder à des fichiers en dehors de la racine du site

Une mise à jour d'urgence du serveur http Apache 2.4.50 a été réalisée pour corriger une vulnérabilité 0-day déjà exploitée (CVE-2021-41773), permettant un accÚs à des fichiers situés en dehors du répertoire racine du site. Cette vulnérabilité permettait de charger des fichiers systÚme arbitraires et des scripts web disponibles en lecture par l'utilisateur sous lequel le serveur http fonctionne. Les développeurs ont été informés du problÚme dÚs le 17 septembre, mais n'ont pu publier la mise à jour qu'aujourd'hui, aprÚs que des cas d'exploitation de cette vulnérabilité ont été constatés en ligne.

Le danger de la vulnérabilité est atténué par le fait que le problÚme ne se manifeste que dans la version récemment publiée 2.4.49 et ne concerne pas les versions antérieures. Dans les branches stables des distributions serveur conservatrices, la version 2.4.49 n'est pas encore utilisée (Debian, RHEL, Ubuntu, SUSE), mais le problÚme a touché les distributions réguliÚrement mises à jour, telles que Fedora, Arch Linux et Gentoo, ainsi que les ports FreeBSD.

La vulnĂ©rabilitĂ© est causĂ©e par une erreur introduite lors de la réécriture du code pour normaliser les chemins dans l'URI, ce qui a empĂȘchĂ© la normalisation du caractĂšre point codĂ© avec la sĂ©quence «» dans le chemin, si une autre point le prĂ©cĂ©dait. Ainsi, il est devenu possible d'injecter des caractĂšres non nettoyĂ©s «..\/» dans le chemin rĂ©sultant en spĂ©cifiant dans la requĂȘte la sĂ©quence «.\/». Par exemple, une requĂȘte de type «https://example.com/cgi-bin/././././etc/passwd» ou «https://example.com/cgi-bin/.////etc/hosts» permettait d'accĂ©der au contenu du fichier «/etc/passwd».

Le problÚme ne se manifeste pas si l'accÚs aux répertoires est explicitement interdit via la configuration «require all denied». Par exemple, pour une protection partielle, on peut indiquer dans le fichier de configuration : require all denied

Dans la version Apache httpd 2.4.50, une autre vulnĂ©rabilitĂ© (CVE-2021-41524) a Ă©galement Ă©tĂ© corrigĂ©e, touchant le module d'implĂ©mentation du protocole HTTP\/2. Cette vulnĂ©rabilitĂ© permettait, par l'envoi d'une requĂȘte spĂ©cialement formatĂ©e, d'initier la dĂ©rĂ©fĂ©renciation d'un pointeur nul et de provoquer un crash du processus. Cette vulnĂ©rabilitĂ© se manifeste Ă©galement uniquement dans la version 2.4.49. En tant que solution de contournement, l'activation de la prise en charge du protocole HTTP\/2 peut ĂȘtre dĂ©sactivĂ©e.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster