Publication du serveur HTTP Apache 2.4.41 avec correction de vulnérabilités

Publié Publication du serveur HTTP Apache 2.4.41 (la version 2.4.40 a été omise), qui présente 23 modifications et corrige 6 vulnérabilités:

  • CVE-2019-10081 — problĂšme dans mod_http2, qui peut entraĂźner une corruption de mĂ©moire lors de l'envoi de requĂȘtes de push trĂšs tĂŽt. En utilisant l'option « H2PushResource », il est possible de réécrire une zone de mĂ©moire dans le pool de traitement des requĂȘtes, mais le problĂšme est limitĂ© Ă  un crash, car les donnĂ©es Ă©crites ne sont pas basĂ©es sur des informations reçues du client ;
  • CVE-2019-9517 — vulnĂ©rabilitĂ© rĂ©cemment annoncĂ© de type DoS dans les implĂ©mentations HTTP/2.
    Un attaquant peut Ă©puiser la mĂ©moire disponible pour le processus et causer une forte charge CPU en ouvrant une fenĂȘtre HTTP/2 pour envoyer des donnĂ©es depuis le serveur sans restrictions, tout en maintenant la fenĂȘtre TCP fermĂ©e, ce qui empĂȘche en fait l'Ă©criture des donnĂ©es dans le socket ;
  • CVE-2019-10098 — problĂšme dans mod_rewrite, permettant d'utiliser le serveur pour rediriger des requĂȘtes vers d'autres ressources (redirection ouverte). Certains rĂ©glages de mod_rewrite peuvent amener Ă  rediriger l'utilisateur vers un autre lien encodĂ© avec un caractĂšre de saut de ligne Ă  l'intĂ©rieur du paramĂštre utilisĂ© dans une redirection existante. Pour bloquer le problĂšme, le drapeau PCRE_DOTALL peut ĂȘtre utilisĂ© dans RegexDefaultOptions, qui est dĂ©sormais activĂ© par dĂ©faut ;
  • CVE-2019-10092 — possibilitĂ© de rĂ©aliser du script intersite sur les pages d'erreur gĂ©nĂ©rĂ©es par mod_proxy. Sur ces pages, l'URL obtenue de la requĂȘte est insĂ©rĂ©e dans le lien, oĂč l'attaquant, par l'Ă©chappement de caractĂšres, peut insĂ©rer du HTML arbitraire ;
  • CVE-2019-10097 — dĂ©bordement de pile et dĂ©rĂ©fĂ©rencement de pointeur NULL dans mod_remoteip, exploitĂ© par des manipulations de l'en-tĂȘte PROXY. L'attaque ne peut ĂȘtre rĂ©alisĂ©e que depuis le proxy configurĂ©, et non via la requĂȘte du client ;
  • CVE-2019-10082 — vulnĂ©rabilitĂ© dans mod_http2, permettant, au moment de la fermeture de la connexion, d'initier la lecture de contenu Ă  partir d'une zone de mĂ©moire dĂ©jĂ  libĂ©rĂ©e (read-after-free).

Les modifications les plus remarquables, non liées à la sécurité :

  • Dans mod_proxy_balancer, la protection contre les attaques XSS/XSRF provenant des nƓuds de confiance a Ă©tĂ© renforcĂ©e ;
  • Dans mod_session, une option SessionExpiryUpdateInterval a Ă©tĂ© ajoutĂ©e pour dĂ©finir l'intervalle de mise Ă  jour du temps d'expiration de la session/cookie ;
  • Une purification des pages d'erreur a Ă©tĂ© rĂ©alisĂ©e pour Ă©viter l'affichage sur ces pages d'informations provenant des requĂȘtes ;
  • Dans mod_http2, la prise en compte de la valeur du paramĂštre «LimitRequestFieldSize» a Ă©tĂ© assurĂ©e, qui auparavant ne s'appliquait qu'Ă  la vĂ©rification des champs des en-tĂȘtes HTTP/1.1;
  • La crĂ©ation de la configuration mod_proxy_hcheck a Ă©tĂ© assurĂ©e lors de son utilisation dans BalancerMember;
  • La consommation de mĂ©moire dans mod_dav a Ă©tĂ© rĂ©duite lors de l'utilisation de la commande PROPFIND sur un grand ensemble;
  • Dans mod_proxy et mod_ssl, des problĂšmes concernant la spĂ©cification des paramĂštres des certificats et SSL Ă  l'intĂ©rieur du bloc Proxy ont Ă©tĂ© rĂ©solus;
  • Dans mod_proxy, l'application des paramĂštres SSLProxyCheckPeer* pour tous les modules proxy a Ă©tĂ© autorisĂ©e;
  • Les fonctionnalitĂ©s du module mod_md, dĂ©veloppĂ©e projet de Let’s Encrypt pour l'automatisation de l'obtention et de la gestion des certificats en utilisant le protocole ACME (Automatic Certificate Management Environment):
    • Une deuxiĂšme version du protocole ACMEv2, qui est maintenant utilisĂ©e par dĂ©faut et utilise les requĂȘtes POST vides au lieu de GET.
    • Le support de la vĂ©rification basĂ©e sur l'extension TLS-ALPN-01 (RFC 7301, Application-Layer Protocol Negotiation), qui est utilisĂ©e dans HTTP/2, a Ă©tĂ© ajoutĂ©.
    • Le support de la mĂ©thode de vĂ©rification ‘tls-sni-01’ a Ă©tĂ© supprimĂ© (en raison de une vulnĂ©rabilitĂ©).
    • Des commandes pour configurer et interrompre la vĂ©rification par la mĂ©thode ‘dns-01’ ont Ă©tĂ© ajoutĂ©es.
    • Ajout du support de masques dans les certificats lors de l'activation de la vĂ©rification basĂ©e sur DNS (‘dns-01’).
    • Un gestionnaire ‘md-status’ et une page avec l'Ă©tat du certificat «https://domain/.httpd/certificate-status» ont Ă©tĂ© mis en Ɠuvre.
    • Les directives «MDCertificateFile» et «MDCertificateKeyFile» ont Ă©tĂ© ajoutĂ©es pour configurer les paramĂštres des domaines via des fichiers statiques (sans prise en charge de la mise Ă  jour automatique).
    • La directive «MDMessageCmd» a Ă©tĂ© ajoutĂ©e pour appeler des commandes externes lors des Ă©vĂ©nements ‘renewed’, ‘expiring’ ou ‘errored’.
    • La directive «MDWarnWindow» a Ă©tĂ© ajoutĂ©e pour configurer le message d'avertissement concernant l'expiration du certificat;

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster