Sortie du serveur http Apache 2.4.46 avec corrections de vulnérabilités.

Publié Sortie du serveur HTTP Apache 2.4.46 (les versions 2.4.44 et 2.4.45 ont été omises), qui contient 17 modifications et corrige 3 vulnérabilités:

  • CVE-2020-11984 — dĂ©bordement de tampon dans le module mod_proxy_uwsgi, pouvant entraĂźner des fuites d'informations ou l'exĂ©cution de code sur le serveur lors de l'envoi d'une requĂȘte spĂ©cialement formatĂ©e. L'exploitation de cette vulnĂ©rabilitĂ© se fait par le biais d'un en-tĂȘte HTTP trĂšs long. Pour sĂ©curiser, un blocage des en-tĂȘtes de plus de 16K a Ă©tĂ© ajoutĂ© (limite dĂ©finie dans la spĂ©cification du protocole).
  • CVE-2020-11993 — vulnĂ©rabilitĂ© dans le module mod_http2, permettant de provoquer un crash du processus lors de l'envoi d'une requĂȘte avec un en-tĂȘte HTTP/2 spĂ©cialement formatĂ©. Le problĂšme se manifeste lors de l'activation du dĂ©bogage ou du traçage dans le module mod_http2 et se traduit par une corruption de la mĂ©moire due Ă  une condition de concurrence lors de la conservation des informations dans le journal. Le problĂšme ne se manifeste pas en dĂ©finissant LogLevel Ă  «info».
  • CVE-2020-9490 — vulnĂ©rabilitĂ© dans le module mod_http2, permettant de provoquer un crash du processus lors de l'envoi d'une requĂȘte avec une valeur d'en-tĂȘte ‘Cache-Digest’ spĂ©cialement formatĂ©e via HTTP/2 (le crash se produit lors de la tentative d'effectuer une opĂ©ration HTTP/2 PUSH pour la ressource). Pour bloquer cette vulnĂ©rabilitĂ©, vous pouvez utiliser la configuration «H2Push off».
  • CVE-2020-11985 — vulnĂ©rabilitĂ© de mod_remoteip, permettant de falsifier des adresses IP lors du proxy, en utilisant mod_remoteip et mod_rewrite. Le problĂšme ne se manifeste que pour les versions de 2.4.1 Ă  2.4.23.

Les modifications les plus remarquables, non liées à la sécurité :

  • Le support de la spĂ©cification brouillonne a Ă©tĂ© supprimĂ© de mod_http2 kazuho-h2-cache-digest, dont la promotion a Ă©tĂ© suspendue.
  • Le comportement de la directive «LimitRequestFields» a Ă©tĂ© modifiĂ© dans mod_http2, spĂ©cifier la valeur 0 dĂ©sactive dĂ©sormais la limitation.
  • Dans mod_http2, la gestion des connexions principales et secondaires (master/secondary) a Ă©tĂ© assurĂ©e et les mĂ©thodes marquĂ©es selon leur utilisation.
  • En cas de rĂ©ception d'un en-tĂȘte Last-Modified incorrect du script FCGI/CGI, cet en-tĂȘte est maintenant supprimĂ© et non remplacĂ© par le temps Ă©pique (Ă©poque Unix).
  • Une fonction ap_parse_strict_length() a Ă©tĂ© ajoutĂ©e au code pour un parsing strict de la taille du contenu.
  • Dans mod_proxy_fcgi, dans ProxyFCGISetEnvIf, la suppression des variables d'environnement a Ă©tĂ© assurĂ©e lorsque l'expression donnĂ©e retourne False.
  • L'Ă©tat de concurrence et le crash possible de mod_ssl lors de l'utilisation d'un certificat client dĂ©fini par la configuration SSLProxyMachineCertificateFile ont Ă©tĂ© corrigĂ©s.
  • Une fuite de mĂ©moire a Ă©tĂ© rĂ©solue dans mod_ssl.
  • Dans mod_proxy_http2, il est dĂ©sormais possible d'utiliser le paramĂštre proxy «ping» pour vĂ©rifier la fonctionnalitĂ© d'une nouvelle connexion ou d'une connexion rĂ©utilisĂ©e avec le backend.
  • La liaison de httpd avec l'option «-lsystemd» a Ă©tĂ© interrompue si mod_systemd est activĂ©.
  • Dans mod_proxy_http2, la configuration de ProxyTimeout est maintenant prise en compte lors de l'attente des donnĂ©es entrantes via des connexions avec le backend.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster