Rilascio del server http Apache 2.4.49 con correzioni di vulnerabilità

È stato pubblicato il rilascio del server HTTP Apache 2.4.49, che presenta 27 modifiche e risolve 5 vulnerabilità:

  • CVE-2021-33193 — vulnerabilità di mod_http2 a una nuova variante dell'attacco "HTTP Request Smuggling", che consente di infiltrarsi nel contenuto delle richieste di altri utenti inviando richieste client appositamente formattate tramite mod_proxy (ad esempio, è possibile iniettare codice JavaScript malevolo nella sessione di un altro utente del sito).
  • CVE-2021-40438 — vulnerabilità SSRF (Server Side Request Forgery) in mod_proxy, che consente di reindirizzare la richiesta a un server scelto dall'attaccante inviando una richiesta uri-path appositamente formattata.
  • CVE-2021-39275 — overflow del buffer nella funzione ap_escape_quotes. La vulnerabilità è contrassegnata come non pericolosa, poiché tutti i moduli standard non inviano dati esterni a questa funzione. Tuttavia, è teoricamente possibile che esistano moduli di terze parti che potrebbero consentire un attacco.
  • CVE-2021-36160 — lettura al di fuori dei limiti del buffer nel modulo mod_proxy_uwsgi, causando un crash.
  • CVE-2021-34798 — dereferenziazione di un puntatore nullo, causando un crash del processo durante l'elaborazione di richieste specialmente formattate.

Le modifiche più significative non correlate alla sicurezza:

  • Ci sono numerosi cambiamenti interni in mod_ssl. Le impostazioni "ssl_engine_set", "ssl_engine_disable" e "ssl_proxy_enable" sono state trasferite da mod_ssl al core principale. È ora possibile utilizzare moduli alternativi per proteggere le connessioni tramite mod_proxy. È stata aggiunta la possibilità di registrare le chiavi private, che possono essere utilizzate in wireshark per analizzare il traffico criptato. SSL- È stata velocizzata l'analisi dei percorsi con socket unix trasmessi nell'URL "proxy:" in mod_proxy.
  • Le funzionalità del modulo mod_md, utilizzato per automatizzare l'ottenimento e la manutenzione dei certificati utilizzando il protocollo ACME (Automatic Certificate Management Environment), sono state ampliate. Ora è consentito racchiudere i domini in <MDomain …> e fornita supporto per tls-alpn-01 per
  • , non legati agli host virtuali. nomi di dominioÈ stato aggiunto il parametro StrictHostCheck, che vieta di specificare nomi host non configurati tra gli argomenti dell'elenco "allow".
  • Vulnerabilità in Travis CI, che porta alla fuga di chiavi di repository pubblici

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster