Sortie du serveur HTTP Apache 2.4.52 corrigeant un dépassement de tampon dans mod_lua

La version 2.4.52 du serveur HTTP Apache a été publiée, avec 25 modifications et la correction de 2 vulnérabilités :

  • CVE-2021-44790 — dĂ©bordement de tampon dans mod_lua, se manifestant lors de l'analyse de requĂȘtes multipart. La vulnĂ©rabilitĂ© concerne les configurations oĂč les scripts Lua appellent la fonction r:parsebody() pour analyser le corps de la requĂȘte, permettant Ă  un attaquant de provoquer un dĂ©bordement de tampon en envoyant une requĂȘte spĂ©cialement conçue. Aucune preuve d'exploitation n'a encore Ă©tĂ© dĂ©tectĂ©e, mais cela pourrait potentiellement mener Ă  l'exĂ©cution de code Ă  distance sur le serveur.
  • CVE-2021-44224 — vulnĂ©rabilitĂ© SSRF (Server Side Request Forgery) dans mod_proxy, permettant, dans des configurations avec l'option « ProxyRequests on », de rediriger une requĂȘte vers un autre gestionnaire sur le mĂȘme serveur acceptant des connexions via un Unix Domain Socket par le biais d'une requĂȘte URI spĂ©cialement formulĂ©e. Le problĂšme peut Ă©galement ĂȘtre utilisĂ© pour provoquer un crash en crĂ©ant des conditions de dĂ©rĂ©fĂ©rencement d'un pointeur nul. Le problĂšme concerne les versions d'Apache httpd Ă  partir de la version 2.4.7.

Les modifications les plus remarquables, non liées à la sécurité :

  • Le mod_ssl a ajoutĂ© la prise en charge de la compilation avec la bibliothĂšque OpenSSL 3.
  • AmĂ©lioration de la dĂ©tection de la bibliothĂšque OpenSSL dans les scripts autoconf.
  • Dans mod_proxy pour les protocoles de tunneling, il est dĂ©sormais possible de dĂ©sactiver la redirection des connexions TCP semi-ouvertes en dĂ©finissant le paramĂštre « SetEnv proxy-nohalfclose ».
  • Des vĂ©rifications supplĂ©mentaires ont Ă©tĂ© ajoutĂ©es pour s'assurer que les URI non destinĂ©es au proxy contiennent un schĂ©ma http/https, tandis que celles qui doivent ĂȘtre proxifiĂ©es contiennent un nom d'hĂŽte.
  • Dans mod_proxy_connect et mod_proxy, il est dĂ©sormais interdit de modifier le code d'Ă©tat aprĂšs son envoi au client.
  • Lors de l'envoi de rĂ©ponses intermĂ©diaires aprĂšs rĂ©ception de requĂȘtes avec l'en-tĂȘte « Expect: 100-Continue », l'Ă©tat « 100 Continue » doit ĂȘtre spĂ©cifiĂ© dans le rĂ©sultat, et non l'Ă©tat actuel de la requĂȘte.
  • Dans mod_dav, la prise en charge des extensions CalDAV a Ă©tĂ© ajoutĂ©e, oĂč lors de la gĂ©nĂ©ration d'une propriĂ©tĂ©, tant les Ă©lĂ©ments du document que les Ă©lĂ©ments propriĂ©tĂ© doivent ĂȘtre pris en compte. De nouvelles fonctions dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() et dav_find_attr() ont Ă©tĂ© ajoutĂ©es et peuvent ĂȘtre appelĂ©es depuis d'autres modules.
  • Dans mpm_event, un problĂšme a Ă©tĂ© rĂ©solu concernant l'arrĂȘt des processus enfants inactifs aprĂšs un pic de charge sur le serveur.
  • Dans mod_http2, les modifications rĂ©gressives entraĂźnant un comportement incorrect lors du traitement des limites MaxRequestsPerChild et MaxConnectionsPerChild ont Ă©tĂ© corrigĂ©es.
  • Les fonctionnalitĂ©s du module mod_md, utilisĂ© pour automatiser l'obtention et la gestion de certificats via le protocole ACME (Automatic Certificate Management Environment), ont Ă©tĂ© Ă©tendues :
    • Ajout du support pour le mĂ©canisme ACME External Account Binding (EAB), activĂ© par la directive MDExternalAccountBinding. Les valeurs pour l'EAB peuvent ĂȘtre configurĂ©es Ă  partir d'un fichier externe au format JSON, ce qui permet de ne pas divulguer les paramĂštres d'authentification dans le fichier principal. configuration du serveur.
    • La directive ‘MDCertificateAuthority’ a Ă©tĂ© mise Ă  jour pour vĂ©rifier si le paramĂštre URL commence par http/https ou l'un des noms prĂ©dĂ©finis (‘LetsEncrypt’, ‘LetsEncrypt-Test’, ‘Buypass’ et ‘Buypass-Test’).
    • La directive MDContactEmail peut ĂȘtre spĂ©cifiĂ©e Ă  l'intĂ©rieur de la section .
    • Correction de plusieurs erreurs, y compris une fuite de mĂ©moire se produisant lors d'Ă©checs de chargement de clĂ© privĂ©e.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster