Rilascio del server http Apache 2.4.61 con correzioni di vulnerabilità

È disponibile il rilascio del server HTTP Apache 2.4.61, pubblicato quasi subito dopo la versione 2.4.60 e include una correzione di un cambiamento regressivo che ha causato una vulnerabilità (CVE-2024-39884), consentendo di visualizzare il codice degli script, la cui elaborazione è configurata tramite la direttiva AddType (ad esempio, è possibile inviare una richiesta formattata appositamente a uno script PHP che porterà alla visualizzazione del suo contenuto anziché alla sua esecuzione).

Nella versione Apache httpd 2.4.60 sono state risolte 8 vulnerabilità, di cui 5 classificate come gravi, e sono state presentate 13 modifiche. Vulnerabilità identificate:

  • CVE-2024-38473 — un problema in mod_proxy, che consente, attraverso l'uso di una codifica non corretta nell'URL, di eludere l'autenticazione ai servizi nel backend.
  • CVE-2024-38476 — in presenza di un'applicazione vulnerabile utilizzata come backend, può portare all'esecuzione di script locali o alla fuga di informazioni.
  • CVE-2024-38474, CVE-2024-38475 — un'errata gestione dell'escape dell'output di mod_rewrite consente a un attaccante di riflettere un URL su una directory nel filesystem locale, che viene elaborata dal server HTTP, ma non è accessibile tramite il link.
  • CVE-2024-38472 — possibilità di attacco SSRF contro server sulla piattaforma Windows.
  • CVE-2024-39573 — possibilità di eseguire un attacco SSRF (Server-side request forgery) su mod_rewrite, che consente di elaborare URL in mod_proxy tramite regole pericolose presenti nelle impostazioni (RewriteRule).
  • CVE-2024-36387 — denial of service a causa di dereferenziazione di un puntatore nullo durante l'utilizzo del protocollo WebSocket su HTTP/2.
  • CVE-2024-38477 — denial of service durante l'elaborazione di una richiesta appositamente formattata in mod_proxy, causata da dereferenziazione di un puntatore nullo.

Tra le modifiche non relative alla sicurezza:

  • Nelle direttive Listen e VirtualHost è stata aggiunta la supporto per specificare il range e l'ambito degli indirizzi locali IPv6.
  • Aggiornato il contenuto del file mime.types.
  • In mod_cgid è stata aggiunta il supporto opzionale per la trasmissione di descrittori di file.
  • Nel modulo mod_tls è stato aggiornato il pacchetto rustls-ffi alla versione 0.13.0.
  • Nel modulo mod_md, utilizzato per automatizzare l'ottenimento e la gestione di certificati tramite il protocollo ACME (Automatic Certificate Management Environment), è stata aggiunta la direttiva MDCheckInterval per definire l'intervallo di verifica della revoca del certificato.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster