La version du serveur HTTP Apache 2.4.61 est désormais disponible, publiée presque immédiatement après la version 2.4.60, elle inclut une correction d'un changement régressif ayant causé une vulnérabilité (CVE-2024-39884), permettant d'afficher le code des scripts dont le traitement est configuré via les directives AddType (par exemple, on peut formuler une requête spécialement formatée à un script PHP qui affichera son contenu au lieu de l'exécuter).
La version Apache httpd 2.4.60 a corrigé 8 vulnérabilités, dont 5 considérées comme importantes, ainsi que 13 changements. Les vulnérabilités identifiées :
- CVE-2024-38473 — un problème dans mod_proxy, permettant de contourner l'authentification aux services backend en utilisant un encodage incorrect dans l'URL.
- CVE-2024-38476 — en présence d'une application vulnérable utilisée comme backend, il est possible d'exécuter des scripts locaux ou de fuiter des informations.
- CVE-2024-38474, CVE-2024-38475 — un échappement incorrect de la sortie de mod_rewrite, permettant à un attaquant de rediriger une URL vers un répertoire sur le système de fichiers local, qui est traité par le serveur HTTP mais n'est pas accessible via un lien.
- CVE-2024-38472 — possibilité d'attaques SSRF contre serveurs la plateforme Windows.
- CVE-2024-39573 — possibilité d'effectuer une attaque SSRF (Server-side request forgery) sur mod_rewrite, permettant de traiter des URL dans mod_proxy en utilisant des règles non sécurisées présentes dans la configuration (RewriteRule).
- CVE-2024-36387 — déni de service dû à la désindirection d'un pointeur nul lors de l'utilisation du protocole WebSocket sur HTTP/2.
- CVE-2024-38477 — déni de service lors du traitement d'une requête spécialement formatée dans mod_proxy, provoqué par la désindirection d'un pointeur nul.
Parmi les modifications non liées à la sécurité :
- Les directives Listen et VirtualHost ont été mises à jour pour prendre en charge la spécification de la portée et du domaine d'adresses IPv6 locales.
- Le contenu du fichier mime.types a été mis à jour.
- Le module mod_cgid a ajouté un support optionnel pour le transfert de descripteurs de fichiers.
- Dans le module mod_tls jusqu'à la version 0.13.0, le paquet rustls-ffi a été mis à jour.
- Dans le module mod_md, utilisé pour l'automatisation de l'acquisition et de la gestion des certificats via le protocole ACME (Automatic Certificate Management Environment), une directive MDCheckInterval a été ajoutée pour définir l'intervalle de vérification de révocation des certificats.
Source : opennet.ru
