Publication du serveur HTTP Apache 2.4.41 (la version 2.4.40 a été omise), qui présente et corrige :
- â problĂšme dans mod_http2, qui peut entraĂźner une corruption de mĂ©moire lors de l'envoi de requĂȘtes de push trĂšs tĂŽt. En utilisant l'option « H2PushResource », il est possible de réécrire une zone de mĂ©moire dans le pool de traitement des requĂȘtes, mais le problĂšme est limitĂ© Ă un crash, car les donnĂ©es Ă©crites ne sont pas basĂ©es sur des informations reçues du client ;
- â vulnĂ©rabilitĂ© rĂ©cemment de type DoS dans les implĂ©mentations HTTP/2.
Un attaquant peut Ă©puiser la mĂ©moire disponible pour le processus et causer une forte charge CPU en ouvrant une fenĂȘtre HTTP/2 pour envoyer des donnĂ©es depuis le serveur sans restrictions, tout en maintenant la fenĂȘtre TCP fermĂ©e, ce qui empĂȘche en fait l'Ă©criture des donnĂ©es dans le socket ; - â problĂšme dans mod_rewrite, permettant d'utiliser le serveur pour rediriger des requĂȘtes vers d'autres ressources (redirection ouverte). Certains rĂ©glages de mod_rewrite peuvent amener Ă rediriger l'utilisateur vers un autre lien encodĂ© avec un caractĂšre de saut de ligne Ă l'intĂ©rieur du paramĂštre utilisĂ© dans une redirection existante. Pour bloquer le problĂšme, le drapeau PCRE_DOTALL peut ĂȘtre utilisĂ© dans RegexDefaultOptions, qui est dĂ©sormais activĂ© par dĂ©faut ;
- â possibilitĂ© de rĂ©aliser du script intersite sur les pages d'erreur gĂ©nĂ©rĂ©es par mod_proxy. Sur ces pages, l'URL obtenue de la requĂȘte est insĂ©rĂ©e dans le lien, oĂč l'attaquant, par l'Ă©chappement de caractĂšres, peut insĂ©rer du HTML arbitraire ;
- â dĂ©bordement de pile et dĂ©rĂ©fĂ©rencement de pointeur NULL dans mod_remoteip, exploitĂ© par des manipulations de l'en-tĂȘte PROXY. L'attaque ne peut ĂȘtre rĂ©alisĂ©e que depuis le proxy configurĂ©, et non via la requĂȘte du client ;
- â vulnĂ©rabilitĂ© dans mod_http2, permettant, au moment de la fermeture de la connexion, d'initier la lecture de contenu Ă partir d'une zone de mĂ©moire dĂ©jĂ libĂ©rĂ©e (read-after-free).
Les modifications les plus remarquables, non liées à la sécurité :
- Dans mod_proxy_balancer, la protection contre les attaques XSS/XSRF provenant des nĆuds de confiance a Ă©tĂ© renforcĂ©e ;
- Dans mod_session, une option SessionExpiryUpdateInterval a été ajoutée pour définir l'intervalle de mise à jour du temps d'expiration de la session/cookie ;
- Une purification des pages d'erreur a Ă©tĂ© rĂ©alisĂ©e pour Ă©viter l'affichage sur ces pages d'informations provenant des requĂȘtes ;
- Dans mod_http2, la prise en compte de la valeur du paramĂštre «LimitRequestFieldSize» a Ă©tĂ© assurĂ©e, qui auparavant ne s'appliquait qu'Ă la vĂ©rification des champs des en-tĂȘtes HTTP/1.1;
- La création de la configuration mod_proxy_hcheck a été assurée lors de son utilisation dans BalancerMember;
- La consommation de mémoire dans mod_dav a été réduite lors de l'utilisation de la commande PROPFIND sur un grand ensemble;
- Dans mod_proxy et mod_ssl, des problÚmes concernant la spécification des paramÚtres des certificats et SSL à l'intérieur du bloc Proxy ont été résolus;
- Dans mod_proxy, l'application des paramÚtres SSLProxyCheckPeer* pour tous les modules proxy a été autorisée;
- Les fonctionnalitĂ©s du module , projet de Letâs Encrypt pour l'automatisation de l'obtention et de la gestion des certificats en utilisant le protocole ACME (Automatic Certificate Management Environment):
- Une deuxiĂšme version du protocole , qui est maintenant utilisĂ©e par dĂ©faut et les requĂȘtes POST vides au lieu de GET.
- Le support de la vérification basée sur l'extension TLS-ALPN-01 (RFC 7301, Application-Layer Protocol Negotiation), qui est utilisée dans HTTP/2, a été ajouté.
- Le support de la mĂ©thode de vĂ©rification âtls-sni-01â a Ă©tĂ© supprimĂ© (en raison de ).
- Des commandes pour configurer et interrompre la vĂ©rification par la mĂ©thode âdns-01â ont Ă©tĂ© ajoutĂ©es.
- Ajout du support de dans les certificats lors de l'activation de la vĂ©rification basĂ©e sur DNS (âdns-01â).
- Un gestionnaire âmd-statusâ et une page avec l'Ă©tat du certificat «https://domain/.httpd/certificate-status» ont Ă©tĂ© mis en Ćuvre.
- Les directives «MDCertificateFile» et «MDCertificateKeyFile» ont été ajoutées pour configurer les paramÚtres des domaines via des fichiers statiques (sans prise en charge de la mise à jour automatique).
- La directive «MDMessageCmd» a Ă©tĂ© ajoutĂ©e pour appeler des commandes externes lors des Ă©vĂ©nements ârenewedâ, âexpiringâ ou âerroredâ.
- La directive «MDWarnWindow» a été ajoutée pour configurer le message d'avertissement concernant l'expiration du certificat;
Source : opennet.ru
