La version 2.4.52 du serveur HTTP Apache a été publiée, avec 25 modifications et la correction de 2 vulnérabilités :
- CVE-2021-44790 â dĂ©bordement de tampon dans mod_lua, se manifestant lors de l'analyse de requĂȘtes multipart. La vulnĂ©rabilitĂ© concerne les configurations oĂč les scripts Lua appellent la fonction r:parsebody() pour analyser le corps de la requĂȘte, permettant Ă un attaquant de provoquer un dĂ©bordement de tampon en envoyant une requĂȘte spĂ©cialement conçue. Aucune preuve d'exploitation n'a encore Ă©tĂ© dĂ©tectĂ©e, mais cela pourrait potentiellement mener Ă l'exĂ©cution de code Ă distance sur le serveur.
- CVE-2021-44224 â vulnĂ©rabilitĂ© SSRF (Server Side Request Forgery) dans mod_proxy, permettant, dans des configurations avec l'option « ProxyRequests on », de rediriger une requĂȘte vers un autre gestionnaire sur le mĂȘme serveur acceptant des connexions via un Unix Domain Socket par le biais d'une requĂȘte URI spĂ©cialement formulĂ©e. Le problĂšme peut Ă©galement ĂȘtre utilisĂ© pour provoquer un crash en crĂ©ant des conditions de dĂ©rĂ©fĂ©rencement d'un pointeur nul. Le problĂšme concerne les versions d'Apache httpd Ă partir de la version 2.4.7.
Les modifications les plus remarquables, non liées à la sécurité :
- Le mod_ssl a ajouté la prise en charge de la compilation avec la bibliothÚque OpenSSL 3.
- Amélioration de la détection de la bibliothÚque OpenSSL dans les scripts autoconf.
- Dans mod_proxy pour les protocoles de tunneling, il est désormais possible de désactiver la redirection des connexions TCP semi-ouvertes en définissant le paramÚtre « SetEnv proxy-nohalfclose ».
- Des vĂ©rifications supplĂ©mentaires ont Ă©tĂ© ajoutĂ©es pour s'assurer que les URI non destinĂ©es au proxy contiennent un schĂ©ma http/https, tandis que celles qui doivent ĂȘtre proxifiĂ©es contiennent un nom d'hĂŽte.
- Dans mod_proxy_connect et mod_proxy, il est désormais interdit de modifier le code d'état aprÚs son envoi au client.
- Lors de l'envoi de rĂ©ponses intermĂ©diaires aprĂšs rĂ©ception de requĂȘtes avec l'en-tĂȘte « Expect: 100-Continue », l'Ă©tat « 100 Continue » doit ĂȘtre spĂ©cifiĂ© dans le rĂ©sultat, et non l'Ă©tat actuel de la requĂȘte.
- Dans mod_dav, la prise en charge des extensions CalDAV a Ă©tĂ© ajoutĂ©e, oĂč lors de la gĂ©nĂ©ration d'une propriĂ©tĂ©, tant les Ă©lĂ©ments du document que les Ă©lĂ©ments propriĂ©tĂ© doivent ĂȘtre pris en compte. De nouvelles fonctions dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() et dav_find_attr() ont Ă©tĂ© ajoutĂ©es et peuvent ĂȘtre appelĂ©es depuis d'autres modules.
- Dans mpm_event, un problĂšme a Ă©tĂ© rĂ©solu concernant l'arrĂȘt des processus enfants inactifs aprĂšs un pic de charge sur le serveur.
- Dans mod_http2, les modifications régressives entraßnant un comportement incorrect lors du traitement des limites MaxRequestsPerChild et MaxConnectionsPerChild ont été corrigées.
- Les fonctionnalités du module mod_md, utilisé pour automatiser l'obtention et la gestion de certificats via le protocole ACME (Automatic Certificate Management Environment), ont été étendues :
- Ajout du support pour le mĂ©canisme ACME External Account Binding (EAB), activĂ© par la directive MDExternalAccountBinding. Les valeurs pour l'EAB peuvent ĂȘtre configurĂ©es Ă partir d'un fichier externe au format JSON, ce qui permet de ne pas divulguer les paramĂštres d'authentification dans le fichier principal. configuration du serveur.
- La directive âMDCertificateAuthorityâ a Ă©tĂ© mise Ă jour pour vĂ©rifier si le paramĂštre URL commence par http/https ou l'un des noms prĂ©dĂ©finis (âLetsEncryptâ, âLetsEncrypt-Testâ, âBuypassâ et âBuypass-Testâ).
- La directive MDContactEmail peut ĂȘtre spĂ©cifiĂ©e Ă l'intĂ©rieur de la section .
- Correction de plusieurs erreurs, y compris une fuite de mémoire se produisant lors d'échecs de chargement de clé privée.
Source : opennet.ru
