Publication du serveur HTTP Apache 2.4.61 avec correction de vulnérabilités

La version du serveur HTTP Apache 2.4.61 est désormais disponible, publiée presque immédiatement après la version 2.4.60, elle inclut une correction d'un changement régressif ayant causé une vulnérabilité (CVE-2024-39884), permettant d'afficher le code des scripts dont le traitement est configuré via les directives AddType (par exemple, on peut formuler une requête spécialement formatée à un script PHP qui affichera son contenu au lieu de l'exécuter).

La version Apache httpd 2.4.60 a corrigé 8 vulnérabilités, dont 5 considérées comme importantes, ainsi que 13 changements. Les vulnérabilités identifiées :

  • CVE-2024-38473 — un problème dans mod_proxy, permettant de contourner l'authentification aux services backend en utilisant un encodage incorrect dans l'URL.
  • CVE-2024-38476 — en présence d'une application vulnérable utilisée comme backend, il est possible d'exécuter des scripts locaux ou de fuiter des informations.
  • CVE-2024-38474, CVE-2024-38475 — un échappement incorrect de la sortie de mod_rewrite, permettant à un attaquant de rediriger une URL vers un répertoire sur le système de fichiers local, qui est traité par le serveur HTTP mais n'est pas accessible via un lien.
  • CVE-2024-38472 — possibilité d'attaques SSRF contre serveurs la plateforme Windows.
  • CVE-2024-39573 — possibilité d'effectuer une attaque SSRF (Server-side request forgery) sur mod_rewrite, permettant de traiter des URL dans mod_proxy en utilisant des règles non sécurisées présentes dans la configuration (RewriteRule).
  • CVE-2024-36387 — déni de service dû à la désindirection d'un pointeur nul lors de l'utilisation du protocole WebSocket sur HTTP/2.
  • CVE-2024-38477 — déni de service lors du traitement d'une requête spécialement formatée dans mod_proxy, provoqué par la désindirection d'un pointeur nul.

Parmi les modifications non liées à la sécurité :

  • Les directives Listen et VirtualHost ont été mises à jour pour prendre en charge la spécification de la portée et du domaine d'adresses IPv6 locales.
  • Le contenu du fichier mime.types a été mis à jour.
  • Le module mod_cgid a ajouté un support optionnel pour le transfert de descripteurs de fichiers.
  • Dans le module mod_tls jusqu'à la version 0.13.0, le paquet rustls-ffi a été mis à jour.
  • Dans le module mod_md, utilisé pour l'automatisation de l'acquisition et de la gestion des certificats via le protocole ACME (Automatic Certificate Management Environment), une directive MDCheckInterval a été ajoutée pour définir l'intervalle de vérification de révocation des certificats.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster