È stato rilasciato l'HTTP server Apache 2.4.56, che introduce 6 modifiche e corregge 2 vulnerabilità relative alla possibilità di attacchi di tipo "HTTP Request Smuggling" sui sistemi frontend-backend, consentendo di infiltrarsi nel contenuto delle richieste di altri utenti elaborate nello stesso flusso tra frontend e backend. L'attacco può essere utilizzato per eludere i sistemi di restrizione dell'accesso o per inserire codice JavaScript dannoso in una sessione con un sito legittimo.
La prima vulnerabilità (CVE-2023-27522) riguarda il modulo mod_proxy_uwsgi e consente, lato proxy, di dividere la risposta in due parti tramite l'inserimento di caratteri speciali nell'intestazione HTTP restituita dal backend.
La seconda vulnerabilità (CVE-2023-25690) è presente in mod_proxy e si manifesta quando vengono utilizzate alcune regole di riscrittura delle richieste tramite la direttiva RewriteRule fornita dal modulo mod_rewrite, o determinati modelli nella direttiva ProxyPassMatch. Questa vulnerabilità può portare a richieste proxy di risorse interne, l'accesso alle quali è vietato tramite proxy, o all'avvelenamento del contenuto della cache. Per manifestarsi, è necessario che le regole di riscrittura utilizzino dati dall'URL, che vengono poi inseriti nella richiesta successiva. Ad esempio: RewriteEngine on RewriteRule "^/here/(.*)" " http://example.com:8080/elsewhere?$1" http://example.com:8080/elsewhere ; [P] ProxyPassReverse /here/ http://example.com:8080/ http://example.com:8080/
Tra le modifiche non relative alla sicurezza:
- Nell'utilità rotatelogs è stato aggiunto il flag "-T" che consente, durante la rotazione dei log, di troncare i registri successivi senza troncare il registro iniziale.
- Nel mod_ldap è stato consentito l'uso di valori negativi nella direttiva LDAPConnectionPoolTTL per configurare il riutilizzo di eventuali vecchie connessioni.
- Nel modulo mod_md, utilizzato per automatizzare l'ottenimento e la gestione dei certificati tramite il protocollo ACME (Automatic Certificate Management Environment), è stata attivata la supporto per lo schema di firma digitale ED25519 e per la gestione delle informazioni relative al registro pubblico dei certificati (CT, Certificate Transparency) durante la compilazione con libressl 3.5.0+. Nella direttiva MDChallengeDns01 è consentita la definizione delle impostazioni per singoli domini.
- In mod_proxy_uwsgi è stata rafforzata la verifica e l'analisi delle risposte dai backend HTTP.
Fonte: opennet.ru
