เชฎเซ‹เชก_เชฒเซเช†เชฎเชพเช‚ เชฌเชซเชฐ เช“เชตเชฐเชซเซเชฒเซ‹ เชซเชฟเช•เซเชธ เชธเชพเชฅเซ‡ เช…เชชเชพเชšเซ‡ 2.4.52 HTTP เชธเชฐเซเชตเชฐเชจเซเช‚ เชชเซเชฐเช•เชพเชถเชจ

Apache HTTP เชธเชฐเซเชตเชฐ 2.4.52 เชฐเชฟเชฒเซ€เช เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซเชฏเซเช‚ เช›เซ‡, เชœเซ‡เชฎเชพเช‚ 25 เชซเซ‡เชฐเชซเชพเชฐเซ‹ เชฐเชœเซ‚ เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซเชฏเชพ เช›เซ‡ เช…เชจเซ‡ 2 เชจเชฌเชณเชพเชˆเช“เชจเซ‡ เชฆเซ‚เชฐ เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซ€ เช›เซ‡:

  • CVE-2021-44790 เช mod_lua เชฎเชพเช‚ เชฌเชซเชฐ เช“เชตเชฐเชซเซเชฒเซ‹ เช›เซ‡ เชœเซ‡ เชฎเชฒเซเชŸเชฟเชชเชพเชฐเซเชŸ เชตเชฟเชจเช‚เชคเซ€เช“เชจเซเช‚ เชตเชฟเชถเซเชฒเซ‡เชทเชฃ เช•เชฐเชคเซ€ เชตเช–เชคเซ‡ เชฅเชพเชฏ เช›เซ‡. เชจเชฌเชณเชพเชˆ เชฐเซ‚เชชเชฐเซ‡เช–เชพเช‚เช•เชจเซ‹เชจเซ‡ เช…เชธเชฐ เช•เชฐเซ‡ เช›เซ‡ เชœเซ‡เชฎเชพเช‚ เชฒเซเช† เชธเซเช•เซเชฐเชฟเชชเซเชŸเซเชธ เชตเชฟเชจเช‚เชคเซ€เชจเชพ เชฎเซเช–เซเชฏ เชญเชพเช—เชจเซ‡ เชชเชพเชฐเซเชธ เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡ r:parsebody() เชซเช‚เช•เซเชถเชจเชจเซ‡ เช•เซ‰เชฒ เช•เชฐเซ‡ เช›เซ‡, เชœเซ‡ เชนเซเชฎเชฒเชพเช–เซ‹เชฐเชจเซ‡ เช–เชพเชธ เชฐเชšเชฟเชค เชตเชฟเชจเช‚เชคเซ€ เชฎเซ‹เช•เชฒเซ€เชจเซ‡ เชฌเชซเชฐ เช“เชตเชฐเชซเซเชฒเซ‹ เชฅเชตเชพ เชฆเซ‡ เช›เซ‡. เชถเซ‹เชทเชฃเชจเชพ เช•เซ‹เชˆ เชชเซเชฐเชพเชตเชพ เชนเชœเซ เชธเซเชงเซ€ เช“เชณเช–เชตเชพเชฎเชพเช‚ เช†เชตเซเชฏเชพ เชจเชฅเซ€, เชชเชฐเช‚เชคเซ เชธเชฎเชธเซเชฏเชพ เชธเชฐเซเชตเชฐ เชชเชฐ เชคเซ‡เชจเชพ เช•เซ‹เชกเชจเชพ เช…เชฎเชฒ เชคเชฐเชซ เชฆเซ‹เชฐเซ€ เชถเช•เซ‡ เช›เซ‡.
  • CVE-2021-44224 - mod_proxy เชฎเชพเช‚ SSRF (เชธเชฐเซเชตเชฐ เชธเชพเช‡เชก เชฐเชฟเช•เซเชตเซ‡เชธเซเชŸ เชซเซ‹เชฐเซเชœเชฐเซ€) เชจเชฌเชณเชพเชˆ, เชœเซ‡ "ProxyRequests on" เชธเซ‡เชŸเชฟเช‚เช— เชธเชพเชฅเซ‡เชจเชพ เชฐเซ‚เชชเชฐเซ‡เช–เชพเช‚เช•เชจเซ‹เชฎเชพเช‚, เช–เชพเชธ เชกเชฟเชเชพเช‡เชจ เช•เชฐเซ‡เชฒ URI เชฎเชพเชŸเซ‡ เชตเชฟเชจเช‚เชคเซ€ เชฆเซเชตเชพเชฐเชพ, เชคเซ‡ เชœ เชชเชฐ เชฌเซ€เชœเชพ เชนเซ‡เชจเซเชกเชฒเชฐเชจเซ‡ เชตเชฟเชจเช‚เชคเซ€ เชฐเซ€เชกเชพเชฏเชฐเซ‡เชถเชจ เชชเซเชฐเชพเชชเซเชค เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡ เชชเชฐเชตเชพเชจเช—เซ€ เช†เชชเซ‡ เช›เซ‡. เชธเชฐเซเชตเชฐ เช•เซ‡ เชœเซ‡ เชฏเซเชจเชฟเช•เซเชธ เชกเซ‹เชฎเซ‡เชจ เชธเซ‹เช•เซ‡เชŸ เชฆเซเชตเชพเชฐเชพ เชœเซ‹เชกเชพเชฃเซ‹ เชธเซเชตเซ€เช•เชพเชฐเซ‡ เช›เซ‡. เชจเชฒ เชชเซ‹เช‡เชจเซเชŸเชฐ เชกเชฟเชฐเซ‡เชซเชฐเชจเซเชธ เชฎเชพเชŸเซ‡ เชถเชฐเชคเซ‹ เชฌเชจเชพเชตเซ€เชจเซ‡ เช•เซเชฐเซ‡เชถ เชฅเชตเชพ เชฎเชพเชŸเซ‡ เชชเชฃ เช† เชธเชฎเชธเซเชฏเชพเชจเซ‹ เช‰เชชเชฏเซ‹เช— เช•เชฐเซ€ เชถเช•เชพเชฏ เช›เซ‡. เช† เชธเชฎเชธเซเชฏเชพ เช†เชตเซƒเชคเซเชคเชฟ 2.4.7 เชฅเซ€ เชถเชฐเซ‚ เชฅเชคเชพ Apache httpd เชจเซ€ เช†เชตเซƒเชคเซเชคเชฟเช“เชจเซ‡ เช…เชธเชฐ เช•เชฐเซ‡ เช›เซ‡.

เชธเซŒเชฅเซ€ เชจเซ‹เช‚เชงเชชเชพเชคเซเชฐ เชฌเชฟเชจ-เชธเซเชฐเช•เซเชทเชพ เชซเซ‡เชฐเชซเชพเชฐเซ‹ เช›เซ‡:

  • mod_ssl เชฎเชพเช‚ OpenSSL 3 เชฒเชพเช‡เชฌเซเชฐเซ‡เชฐเซ€ เชธเชพเชฅเซ‡ เชฌเชฟเชฒเซเชก เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡ เชธเชฎเชฐเซเชฅเชจ เช‰เชฎเซ‡เชฐเซเชฏเซเช‚.
  • เช‘เชŸเซ‹เช•เซ‹เชจเซเชซ เชธเซเช•เซเชฐเชฟเชชเซเชŸเซเชธเชฎเชพเช‚ เชธเซเชงเชพเชฐเซ‡เชฒ OpenSSL เชฒเชพเช‡เชฌเซเชฐเซ‡เชฐเซ€ เชถเซ‹เชง.
  • mod_proxy เชฎเชพเช‚, เชŸเชจเชฒเชฟเช‚เช— เชชเซเชฐเซ‹เชŸเซ‹เช•เซ‹เชฒเซเชธ เชฎเชพเชŸเซ‡, "SetEnv proxy-nohalfclose" เชชเซ‡เชฐเชพเชฎเซ€เชŸเชฐ เชธเซ‡เชŸ เช•เชฐเซ€เชจเซ‡ เช…เชกเชงเชพ-เชฌเช‚เชง TCP เช•เชจเซ‡เช•เซเชถเชจเชจเชพ เชชเซเชจเชƒเชฆเชฟเชถเชพเชฎเชพเชจเชจเซ‡ เช…เช•เซเชทเชฎ เช•เชฐเชตเซเช‚ เชถเช•เซเชฏ เช›เซ‡.
  • เชตเชงเชพเชฐเชพเชจเชพ เชšเซ‡เช•เซ‹ เช‰เชฎเซ‡เชฐเซเชฏเชพ เช•เซ‡ เชœเซ‡ URIs เชชเซเชฐเซ‹เช•เซเชธเซ€ เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡ เชจ เชนเซ‹เชฏ เชคเซ‡เชฎเชพเช‚ http/https เชธเซเช•เซ€เชฎ เชนเซ‹เชฏ เช›เซ‡, เช…เชจเซ‡ เชชเซเชฐเซ‹เช•เซเชธเซ€ เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡ เชฌเชจเชพเชตเชพเชฏเซ‡เชฒ เชนเซ‹เชฏ เชคเซ‡ เชนเซ‹เชธเซเชŸเชจเซเช‚ เชจเชพเชฎ เชงเชฐเชพเชตเซ‡ เช›เซ‡.
  • mod_proxy_connect เช…เชจเซ‡ mod_proxy เชธเซเชŸเซ‡เชŸเชธ เช•เซ‹เชก เช•เซเชฒเชพเชฏเช‚เชŸเชจเซ‡ เชฎเซ‹เช•เชฒเซเชฏเชพ เชชเช›เซ€ เชคเซ‡เชจเซ‡ เชฌเชฆเชฒเชตเชพเชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€ เช†เชชเชคเชพ เชจเชฅเซ€.
  • "เช…เชชเซ‡เช•เซเชทเชพ: 100-เชšเชพเชฒเซ เชฐเชพเช–เซ‹" เชนเซ‡เชกเชฐ เชธเชพเชฅเซ‡ เชตเชฟเชจเช‚เชคเซ€เช“ เชชเซเชฐเชพเชชเซเชค เช•เชฐเซเชฏเชพ เชชเช›เซ€ เชฎเชงเซเชฏเชตเชฐเซเชคเซ€ เชœเชตเชพเชฌเซ‹ เชฎเซ‹เช•เชฒเชคเซ€ เชตเช–เชคเซ‡, เช–เชพเชคเชฐเซ€ เช•เชฐเซ‹ เช•เซ‡ เชชเชฐเชฟเชฃเชพเชฎ เชตเชฟเชจเช‚เชคเซ€เชจเซ€ เชตเชฐเซเชคเชฎเชพเชจ เชธเซเชฅเชฟเชคเชฟเชจเซ‡ เชฌเชฆเชฒเซ‡ "100 เชšเชพเชฒเซ เชฐเชพเช–เซ‹" เชจเซ€ เชธเซเชฅเชฟเชคเชฟ เชธเซ‚เชšเชตเซ‡ เช›เซ‡.
  • mod_dav CalDAV เชเช•เซเชธเซเชŸเซ‡เช‚เชถเชจ เชฎเชพเชŸเซ‡ เชธเชชเซ‹เชฐเซเชŸ เช‰เชฎเซ‡เชฐเซ‡ เช›เซ‡, เชœเซ‡เชฎเชพเช‚ เชชเซเชฐเซ‹เชชเชฐเซเชŸเซ€ เชœเชจเชฐเซ‡เชŸ เช•เชฐเชคเซ€ เชตเช–เชคเซ‡ เชฆเชธเซเชคเชพเชตเซ‡เชœ เชคเชคเซเชตเซ‹ เช…เชจเซ‡ เชชเซเชฐเซ‹เชชเชฐเซเชŸเซ€ เชคเชคเซเชตเซ‹ เชฌเช‚เชจเซ‡เชจเซ‡ เชงเซเชฏเชพเชจเชฎเชพเช‚ เชฒเซ‡เชตเชพ เชœเชฐเซ‚เชฐเซ€ เช›เซ‡. เชจเชตเชพ เชซเช‚เช•เซเชถเชจ เช‰เชฎเซ‡เชฐเซเชฏเชพ dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() เช…เชจเซ‡ dav_find_attr(), เชœเซ‡เชจเซ‡ เช…เชจเซเชฏ เชฎเซ‹เชกเซเชฏเซเชฒเชฎเชพเช‚เชฅเซ€ เชฌเซ‹เชฒเชพเชตเซ€ เชถเช•เชพเชฏ.
  • mpm_event เชฎเชพเช‚, เชธเชฐเซเชตเชฐ เชฒเซ‹เชกเชฎเชพเช‚ เชตเชงเชพเชฐเซ‹ เชฅเชฏเชพ เชชเช›เซ€ เชจเชฟเชทเซเช•เซเชฐเชฟเชฏ เชšเชพเช‡เชฒเซเชก เชชเซเชฐเช•เซเชฐเชฟเชฏเชพเช“เชจเซ‡ เชฐเซ‹เช•เชตเชพเชจเซ€ เชธเชฎเชธเซเชฏเชพ เช‰เช•เซ‡เชฒเชพเชˆ เช—เชˆ เช›เซ‡.
  • Mod_http2 เช เชฐเซ€เช—เซเชฐเซ‡เชถเชจ เชซเซ‡เชฐเชซเชพเชฐเซ‹เชจเซ‡ เชจเชฟเชถเซเชšเชฟเชค เช•เชฐเซเชฏเชพ เช›เซ‡ เชœเซ‡ MaxRequestsPerChild เช…เชจเซ‡ MaxConnectionsPerChild เชชเซเชฐเชคเชฟเชฌเช‚เชงเซ‹เชจเซ‡ เชนเซ‡เชจเซเชกเชฒ เช•เชฐเชคเซ€ เชตเช–เชคเซ‡ เช–เซ‹เชŸเซ€ เชตเชฐเซเชคเชฃเซ‚เช•เชจเซเช‚ เช•เชพเชฐเชฃ เชฌเชจเซ‡ เช›เซ‡.
  • ACME (เช“เชŸเซ‹เชฎเซ‡เชŸเชฟเช• เชธเชฐเซเชŸเชฟเชซเชฟเช•เซ‡เชŸ เชฎเซ‡เชจเซ‡เชœเชฎเซ‡เชจเซเชŸ เชเชจเซเชตเชพเชฏเชฐเซเชจเชฎเซ‡เชจเซเชŸ) เชชเซเชฐเซ‹เชŸเซ‹เช•เซ‹เชฒเชจเซ‹ เช‰เชชเชฏเซ‹เช— เช•เชฐเซ€เชจเซ‡ เชชเซเชฐเชฎเชพเชฃเชชเชคเซเชฐเซ‹เชจเซ€ เชฐเชธเซ€เชฆ เช…เชจเซ‡ เชœเชพเชณเชตเชฃเซ€เชจเซ‡ เชธเซเชตเชšเชพเชฒเชฟเชค เช•เชฐเชตเชพ เชฎเชพเชŸเซ‡ เช‰เชชเชฏเซ‹เช—เชฎเชพเช‚ เชฒเซ‡เชตเชพเชคเชพ mod_md เชฎเซ‹เชกเซเชฏเซเชฒเชจเซ€ เช•เซเชทเชฎเชคเชพเช“เชจเซ‡ เชตเชฟเชธเซเชคเซƒเชค เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซ€ เช›เซ‡:
    • MDExternalAccountBinding เชกเชพเชฏเชฐเซ‡เช•เซเชŸเชฟเชตเชจเซ‹ เช‰เชชเชฏเซ‹เช— เช•เชฐเซ€เชจเซ‡ เชธเช•เซเชทเชฎ เช•เชฐเซ‡เชฒ ACME External Account Binding (EAB) เชฎเชฟเช•เซ‡เชจเชฟเชเชฎ เชฎเชพเชŸเซ‡ เช‰เชฎเซ‡เชฐเชพเชฏเซ‡เชฒ เชธเชฎเชฐเซเชฅเชจ. EAB เชฎเชพเชŸเซ‡เชจเชพ เชฎเซ‚เชฒเซเชฏเซ‹ เชฌเชพเชนเซเชฏ JSON เชซเชพเช‡เชฒเชฎเชพเช‚เชฅเซ€ เช—เซ‹เช เชตเซ€ เชถเช•เชพเชฏ เช›เซ‡, เชฎเซเช–เซเชฏ เชธเชฐเซเชตเชฐ เชฐเซ‚เชชเชฐเซ‡เช–เชพเช‚เช•เชจ เชซเชพเช‡เชฒเชฎเชพเช‚ เชชเซเชฐเชฎเชพเชฃเซ€เช•เชฐเชฃ เชชเชฐเชฟเชฎเชพเชฃเซ‹เชจเซ‡ เช–เซเชฒเซเชฒเชพ เช•เชฐเชตเชพเชจเซเช‚ เชŸเชพเชณเซ€เชจเซ‡.
    • 'MDCertificateAuthority' เชจเชฟเชฐเซเชฆเซ‡เชถ เชธเซเชจเชฟเชถเซเชšเชฟเชค เช•เชฐเซ‡ เช›เซ‡ เช•เซ‡ URL เชชเซ‡เชฐเชพเชฎเซ€เชŸเชฐเชฎเชพเช‚ http/https เช…เชฅเชตเชพ เชชเซ‚เชฐเซเชตเชตเซเชฏเชพเช–เซเชฏเชพเชฏเชฟเชค เชจเชพเชฎเซ‹เชฎเชพเช‚เชฅเซ€ เชเช• ('LetsEncrypt', 'LetsEncrypt-Test', 'Buypass' เช…เชจเซ‡ 'Buypass-Test') เชถเชพเชฎเซ‡เชฒ เช›เซ‡.
    • เชตเชฟเชญเชพเช—เชจเซ€ เช…เช‚เชฆเชฐ MDContactEmail เชจเชฟเชฐเซเชฆเซ‡เชถเชจเซ‹ เช‰เชฒเซเชฒเซ‡เช– เช•เชฐเชตเชพเชจเซ€ เชฎเช‚เชœเซ‚เชฐเซ€ เช›เซ‡ .
    • เช•เซ‡เชŸเชฒเซ€เช• เชญเซ‚เชฒเซ‹เชจเซ‡ เช เซ€เช• เช•เชฐเชตเชพเชฎเชพเช‚ เช†เชตเซ€ เช›เซ‡, เชœเซ‡เชฎเชพเช‚ เชฎเซ‡เชฎเชฐเซ€ เชฒเซ€เช•เชจเซ‹ เชธเชฎเชพเชตเซ‡เชถ เชฅเชพเชฏ เช›เซ‡ เชœเซ‡ เช–เชพเชจเช—เซ€ เช•เซ€ เชฒเซ‹เชก เช•เชฐเชคเซ€ เชตเช–เชคเซ‡ เชจเชฟเชทเซเชซเชณ เชœเชพเชฏ เช›เซ‡.

เชธเซ‹เชฐเซเชธ: opennet.ru

เชเช• เชŸเชฟเชชเซเชชเชฃเซ€ เช‰เชฎเซ‡เชฐเซ‹