Rilascio del server http Apache 2.4.62 con la risoluzione di 2 vulnerabilità

È disponibile il rilascio del server HTTP Apache 2.4.62, che risolve due vulnerabilità e apporta 6 modifiche. La prima vulnerabilità (CVE-2024-40898) consente di eseguire un attacco SSRF (Server-side request forgery) su mod_rewrite. Il problema si manifesta solo sulla piattaforma Windows e, inviando richieste appositamente formulate, può portare a una fuga di hash NTLM su un server controllato dagli aggressori.

La seconda vulnerabilità (CVE-2024-40725) consente di visualizzare il codice degli script il cui processamento è configurato tramite la direttiva AddType. Ad esempio, si può generare una richiesta appositamente formattata a uno script PHP che porterà alla visualizzazione del suo contenuto anziché alla sua esecuzione. La correzione blocca un ulteriore metodo di sfruttamento della vulnerabilità CVE-2024-39884, risolta nella versione 2.4.61.

Tra le modifiche non relative alla sicurezza, spicca l'aggiunta nella mod_ssl della possibilità di caricare certificati e chiavi da archivi che supportano lo standard pkcs11.

Secondo il report di giugno della società Netcraft, circa 212 milioni di siti sono gestiti dal server HTTP Apache (un anno fa erano 228 milioni). La quota di Apache httpd è stimata al 19,28% di tutti i siti, il che corrisponde al secondo posto per popolarità in questa categoria (quota di Nginx — 21,35%, Cloudflare — 11,05%, OpenResty (piattaforma basata su nginx e LuaJIT) — 0,79%). Considerando solo i siti attivi, Apache occupa il primo posto nella classifica con una quota del 19,13% (quota di Nginx — 18,09%, Cloudflare — 14,80%, Google — 10,01%). Tra i milioni di siti più visitati al mondo, Apache si posiziona al terzo posto con una quota del 19,69% (al primo posto Cloudflare — 23,10% e Nginx — 20,50%).

Rilascio del server http Apache 2.4.62 con la risoluzione di 2 vulnerabilità


Fonte: opennet.ru
Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster