La version 2.4.56 du serveur HTTP Apache a été publiée, comprenant 6 modifications et corrigeant 2 vulnérabilités liées à la possibilité d'attaques de type « HTTP Request Smuggling » sur les systèmes front-end/back-end, permettant d'intercepter le contenu des requêtes d'autres utilisateurs traitées dans le même flux entre le front-end et le back-end. Cette attaque peut être utilisée pour contourner les systèmes de restriction d'accès ou pour injecter du code JavaScript malveillant dans une session avec un site légitime.
La première vulnérabilité (CVE-2023-27522) concerne le module mod_proxy_uwsgi et permet, du côté proxy, de diviser la réponse en deux parties en insérant des caractères spéciaux dans l'en-tête HTTP renvoyé par le back-end.
La deuxième vulnérabilité (CVE-2023-25690) est présente dans mod_proxy et se manifeste lors de l'utilisation de certaines règles de réécriture de requêtes à l'aide de la directive RewriteRule fournie par le module mod_rewrite, ou de certains modèles dans la directive ProxyPassMatch. La vulnérabilité peut conduire à la demande, via proxy, de ressources internes auxquelles l'accès est interdit ou à l'empoisonnement du contenu du cache. Pour que la vulnérabilité se manifeste, il est nécessaire que les règles de réécriture de la requête utilisent des données de l'URL qui sont ensuite insérées dans la requête envoyée. Exemple : RewriteEngine on RewriteRule «^/here/(.*)» » http://example.com:8080/elsewhere?$1″ http://example.com:8080/elsewhere ; [P] ProxyPassReverse /here/ http://example.com:8080/ http://example.com:8080/
Parmi les changements non liés à la sécurité :
- Une nouvelle option « -T » a été ajoutée à l'utilitaire rotatelogs, permettant, lors de la rotation des journaux, de tronquer les journaux suivants sans tronquer le journal initial.
- Dans mod_ldap, il est désormais possible de spécifier des valeurs négatives dans la directive LDAPConnectionPoolTTL pour configurer la réutilisation de n'importe quelles anciennes connexions.
- Dans le module mod_md, utilisé pour automatiser l'acquisition et la gestion de certificats via le protocole ACME (Automatic Certificate Management Environment), le support du schéma de signature numérique ED25519 et la prise en compte des informations de log public de certificats (CT, Certificate Transparency) ont été intégrés lors de la compilation avec libressl 3.5.0+. Dans la directive MDChallengeDns01, il est possible de définir des configurations pour des domaines spécifiques.
- Dans mod_proxy_uwsgi, la vérification et l'analyse des réponses des back-ends HTTP ont été renforcées.
Source : opennet.ru
