Sgaoileadh frithealaiche Apache 2.4.46 http le so-leòntachd stèidhichte

foillsichte sgaoileadh frithealaiche Apache HTTP 2.4.46 (chaidh sgaoilidhean 2.4.44 agus 2.4.45 a leigeil ma sgaoil), a thug a-steach 17 atharrachadh agus air an cur air falbh 3 so-leòntachd:

  • CVE-2020-11984 - tar-shruth bufair anns a’ mhodal mod_proxy_uwsgi, a dh’ fhaodadh fiosrachadh a leigeil ma sgaoil no cur an gnìomh còd air an fhrithealaiche nuair a chuireas tu iarrtas a chaidh a dhealbhadh gu sònraichte. Bithear a’ gabhail brath air an so-leòntachd le bhith a’ cur bann-cinn HTTP glè fhada. Airson dìon, chaidh casg a chuir air cinn-cinn nas fhaide na 16K (crìoch air a mhìneachadh ann an sònrachadh a’ phròtacal).
  • CVE-2020-11993 - so-leòntachd sa mhodal mod_http2 a leigeas leis a’ phròiseas tuiteam nuair a chuireas tu iarrtas le bann-cinn HTTP/2 a chaidh a dhealbhadh gu sònraichte. Bidh an duilgheadas ga nochdadh fhèin nuair a tha dì-bhugachadh no lorg air a chomasachadh sa mhodal mod_http2 agus ri fhaicinn ann an coirbeachd susbaint cuimhne air sgàth suidheachadh rèis nuair a bhios tu a’ sàbhaladh fiosrachadh don loga. Cha nochd an duilgheadas nuair a tha LogLevel air a shuidheachadh gu “info”.
  • CVE-2020-9490 - so-leòntachd sa mhodal mod_http2 a leigeas le pròiseas tuiteam nuair a chuireas tu iarrtas tro HTTP/2 le luach cinn ‘Cache-Digest’ a chaidh a dhealbhadh gu sònraichte (bidh an tubaist a’ tachairt nuair a thathar a’ feuchainn ri gnìomhachd HTTP/2 PUSH a dhèanamh air goireas) . Gus casg a chuir air so-leòntachd, faodaidh tu an suidheachadh “H2Push off” a chleachdadh.
  • CVE-2020-11985 - so-leòntachd mod_remoteip, a leigeas leat seòlaidhean IP a spoof aig àm neach-ionaid a’ cleachdadh mod_remoteip agus mod_rewrite. Chan eil an duilgheadas a’ nochdadh ach airson fiosan 2.4.1 gu 2.4.23.

Na h-atharrachaidhean neo-tèarainteachd as ainmeil:

  • Chaidh taic airson dreachd mion-chomharrachadh a thoirt air falbh bho mod_http2 kazuho-h2-cache-digest, aig an deach stad a chuir air adhartachadh.
  • Dh’ atharraich sinn giùlan an stiùiridh “LimitRequestFields” ann am mod_http2; le bhith a’ sònrachadh luach 0 a-nis cuir à comas a’ chrìoch.
  • Tha mod_http2 a’ toirt seachad giollachd de cheanglaichean bun-sgoile agus àrd-sgoile (maighstir / àrd-sgoil) agus comharrachadh dhòighean a rèir cleachdadh.
  • Ma gheibhear susbaint bann-cinn ceàrr air atharrachadh mu dheireadh bho sgriobt FCGI/CGI, tha an bann-cinn seo a-nis air a thoirt air falbh seach a bhith air a chuir na àite ann an àm epoch Unix.
  • Chaidh an gnìomh ap_parse_strict_length() a chur ris a’ chòd gus meud an t-susbaint a pharsadh gu teann.
  • Bidh ProxyFCGISetEnvIf aig Mod_proxy_fcgi a’ dèanamh cinnteach gun tèid caochladairean àrainneachd a thoirt air falbh ma thilleas an abairt a chaidh a thoirt seachad meallta.
  • Chàirich sinn suidheachadh rèis agus tubaist mod_ssl a dh’ fhaodadh a bhith ann nuair a bhios tu a ’cleachdadh teisteanas teachdaiche a chaidh a shònrachadh tro shuidheachadh SSLProxyMachineCertificateFile.
  • Aoidion cuimhne stèidhichte ann am mod_ssl.
  • tha mod_proxy_http2 a’ toirt seachad cleachdadh am paramadair progsaidh "ping» nuair a thathar a’ sgrùdadh gnìomhachd ceangal ùr no ath-chleachdadh ris an deireadh-sheachdain.
  • Sguir ceangal httpd leis an roghainn “-lsystemd” nuair a bhios mod_systemd air a chomasachadh.
  • mod_proxy_http2 a 'dèanamh cinnteach gu bheilear a' toirt aire don t-suidheachadh ProxyTimeout nuair a thathar a 'feitheamh ri dàta a tha a' tighinn a-steach tro cheanglaichean ris an deireadh-sheachdain.

Source: fosgailtenet.ru

Cuir beachd ann