Rilascio del server http Apache 2.4.61 con correzioni di vulnerabilità

È disponibile il rilascio del server HTTP Apache 2.4.61, pubblicato quasi subito dopo il rilascio della versione 2.4.60 e include una correzione di una regressione che ha causato una vulnerabilità (CVE-2024-39884), che consente di visualizzare il codice degli script trattati tramite la direttiva AddType (ad esempio, è possibile formare una richiesta appositamente formattata a uno script PHP che porterà alla visualizzazione del suo contenuto anziché alla sua esecuzione).

Nella versione Apache httpd 2.4.60 sono state risolte 8 vulnerabilità, di cui 5 contrassegnate come critiche, e sono state apportate 13 modifiche. Le vulnerabilità identificate sono:

  • CVE-2024-38473 — problema in mod_proxy, che consente di aggirare l'autenticazione ai servizi backend attraverso l'uso di una codifica non corretta nell'URL.
  • CVE-2024-38476 — in presenza di un'applicazione vulnerabile utilizzata come backend, è possibile eseguire script locali o causare perdite di informazioni.
  • CVE-2024-38474, CVE-2024-38475 — l'escaping errato dell'output di mod_rewrite consente a un attaccante di riflettere un URL su una directory nella FS locale, che viene elaborata dal server HTTP ma non è accessibile tramite link.
  • CVE-2024-38472 — possibilità di eseguire un attacco SSRF contro server sulla piattaforma Windows.
  • CVE-2024-39573 — possibilità di effettuare un attacco SSRF (Server-side request forgery) su mod_rewrite, consentendo l'elaborazione di URL in mod_proxy attraverso regole insicure presenti nelle impostazioni (RewriteRule).
  • CVE-2024-36387 — denial of service a causa di dereferenziazione di un puntatore nullo durante l'uso del protocollo WebSocket su HTTP/2.
  • CVE-2024-38477 — denial of service durante l'elaborazione di una richiesta appositamente formattata in mod_proxy, causato dalla dereferenziazione di un puntatore nullo.

Tra le modifiche non correlate alla sicurezza:

  • Nelle direttive Listen e VirtualHost è stata aggiunta la possibilità di specificare la zona e il campo di applicazione degli indirizzi IPv6 locali.
  • Aggiornato il contenuto del file mime.types.
  • In mod_cgid è stata aggiunta la supporto opzionale per la trasmissione di file descriptor.
  • Nel modulo mod_tls, fino alla versione 0.13.0, è stato aggiornato il pacchetto rustls-ffi.
  • Nel modulo mod_md, utilizzato per automatizzare l'ottenimento e la gestione dei certificati usando il protocollo ACME (Automatic Certificate Management Environment), è stata introdotta la direttiva MDCheckInterval per definire l'intervallo di controllo della revoca del certificato.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster