แž€แžถแžšแž…แŸแž‰แž•แŸ’แžŸแžถแž™แž˜แŸ‰แžถแžŸแŸŠแžธแž“แž˜แŸ Apache 2.4.49 http แž‡แžถแž˜แžฝแž™แž“แžนแž„แž—แžถแž–แž„แžถแž™แžšแž„แž‚แŸ’แžšแŸ„แŸ‡แžแŸ’แžšแžผแžœแž”แžถแž“แž‡แžฝแžŸแž‡แžปแž›

แž˜แŸ‰แžถแžŸแŸŠแžธแž“แž˜แŸ Apache HTTP 2.4.49 แžแŸ’แžšแžผแžœแž”แžถแž“แž…แŸแž‰แž•แŸ’แžŸแžถแž™ แžŠแŸ„แž™แžŽแŸ‚แž“แžถแŸ†แž€แžถแžšแž•แŸ’แž›แžถแžŸแŸ‹แž”แŸ’แžแžผแžšแž…แŸ†แž“แžฝแž“ 27 แž“แžทแž„แž›แžปแž”แž”แŸ†แž”แžถแžแŸ‹แž—แžถแž–แž„แžถแž™แžšแž„แž‚แŸ’แžšแŸ„แŸ‡แž…แŸ†แž“แžฝแž“ 5แŸ–

  • CVE-2021-33193 - mod_http2 แž„แžถแž™แž“แžนแž„แž”แŸ†แžšแŸ‚แž”แŸ†แžšแžฝแž›แžแŸ’แž˜แžธแž“แŸƒแž€แžถแžšแžœแžถแž™แž”แŸ’แžšแž แžถแžš "HTTP Request Smuggling" แžŠแŸ‚แž›แžขแž“แžปแž‰แŸ’แž‰แžถแžแžฑแŸ’แž™แžŠแŸ„แž™แž€แžถแžšแž•แŸ’แž‰แžพแžŸแŸ†แžŽแžพแžšแž”แžŸแŸ‹แžขแžแžทแžแžทแž‡แž“แžŠแŸ‚แž›แž”แžถแž“แžšแž…แž“แžถแž‡แžถแž–แžทแžŸแŸแžŸ แžŠแžพแž˜แŸ’แž”แžธแž—แŸ’แž‡แžถแž”แŸ‹แžแŸ’แž›แžฝแž“แžœแžถแž‘แŸ…แž€แŸ’แž“แžปแž„แžแŸ’แž›แžนแž˜แžŸแžถแžšแž“แŸƒแžŸแŸ†แžŽแžพแž–แžธแžขแŸ’แž“แž€แž”แŸ’แžšแžพแž”แŸ’แžšแžถแžŸแŸ‹แž•แŸ’แžŸแŸแž„แž‘แŸ€แžแžŠแŸ‚แž›แž”แžถแž“แž”แž‰แŸ’แž‡แžผแž“แžแžถแž˜แžšแž™แŸˆ mod_proxy (แžงแž‘แžถแž แžšแžŽแŸ แžขแŸ’แž“แž€โ€‹แžขแžถแž…โ€‹แžŸแž˜แŸ’แžšแŸแž…โ€‹แž”แžถแž“โ€‹แž“แžผแžœโ€‹แž€แžถแžšโ€‹แž”แž‰แŸ’แž…แžผแž›โ€‹แž€แžผแžŠ JavaScript แž–แŸ’แž™แžถแž”แžถแž‘โ€‹แž‘แŸ…โ€‹แž€แŸ’แž“แžปแž„โ€‹แžœแž‚แŸ’แž‚โ€‹แž“แŸƒโ€‹แžขแŸ’แž“แž€โ€‹แž”แŸ’แžšแžพโ€‹แž•แŸ’แžŸแŸแž„โ€‹แž‘แŸ€แžโ€‹แž“แŸƒโ€‹แž‚แŸแž แž‘แŸ†แž–แŸแžš)แŸ”
  • CVE-2021-40438 แž‚แžบแž‡แžถแž—แžถแž–แž„แžถแž™แžšแž„แž‚แŸ’แžšแŸ„แŸ‡ SSRF (Server Side Request Forgery) แž“แŸ…แž€แŸ’แž“แžปแž„ mod_proxy แžŠแŸ‚แž›แžขแž“แžปแž‰แŸ’แž‰แžถแžแžฑแŸ’แž™แžŸแŸ†แžŽแžพแžแŸ’แžšแžผแžœแž”แžถแž“แž”แž‰แŸ’แž‡แžผแž“แž”แž“แŸ’แžแž‘แŸ…แž€แžถแž“แŸ‹ server แžŠแŸ‚แž›แžแŸ’แžšแžผแžœแž”แžถแž“แž‡แŸ’แžšแžพแžŸแžšแžพแžŸแžŠแŸ„แž™แžขแŸ’แž“แž€แžœแžถแž™แž”แŸ’แžšแž แžถแžšแžŠแŸ„แž™แž•แŸ’แž‰แžพแžŸแŸ†แžŽแžพแžš uri-path แžŠแŸ‚แž›แž”แž„แŸ’แž€แžพแžแž‡แžถแž–แžทแžŸแŸแžŸแŸ”
  • CVE-2021-39275 - แž•แŸ’แž‘แžปแž€แž›แžพแžŸแž…แŸ†แžŽแžปแŸ‡แž“แŸ…แž€แŸ’แž“แžปแž„แž˜แžปแžแž„แžถแžš ap_escape_quotes แŸ” แž—แžถแž–แž„แžถแž™แžšแž„แž‚แŸ’แžšแŸ„แŸ‡แžแŸ’แžšแžผแžœแž”แžถแž“แžŸแž˜แŸ’แž‚แžถแž›แŸ‹แžแžถแž˜แžถแž“แž›แž€แŸ’แžแžŽแŸˆแžŸแŸ’แžšแžถแž› แžŠแŸ„แž™แžŸแžถแžšแž˜แŸ‰แžผแžŒแžปแž›แžŸแŸ’แžแž„แŸ‹แžŠแžถแžšแž‘แžถแŸ†แž„แžขแžŸแŸ‹แž˜แžทแž“แž”แž‰แŸ’แž‡แžผแž“แž‘แžทแž“แŸ’แž“แž“แŸแž™แžแžถแž„แž€แŸ’แžšแŸ…แž‘แŸ…แž€แžถแž“แŸ‹แž˜แžปแžแž„แžถแžšแž“แŸแŸ‡แž‘แŸแŸ” แž”แŸ‰แžปแž“แŸ’แžแŸ‚แžœแžถแžขแžถแž…แž‘แŸ…แžšแžฝแž…แžแžถแž˜แž‘แŸ’แžšแžนแžŸแŸ’แžแžธแžŠแŸ‚แž›แžแžถแž˜แžถแž“แž˜แŸ‰แžผแžŒแžปแž›แž—แžถแž‚แžธแž‘แžธแž”แžธแžŠแŸ‚แž›แž€แžถแžšแžœแžถแž™แž”แŸ’แžšแž แžถแžšแžขแžถแž…แžแŸ’แžšแžผแžœแž”แžถแž“แžขแž“แžปแžœแžแŸ’แžแŸ”
  • CVE-2021-36160 - แž€แžถแžšแžขแžถแž“แž€แŸ’แžšแŸ…แž–แŸ’แžšแŸ†แžŠแŸ‚แž“แž“แŸ…แž€แŸ’แž“แžปแž„แž˜แŸ‰แžผแžŒแžปแž› mod_proxy_uwsgi แžŠแŸ‚แž›แž”แžŽแŸ’แžแžถแž›แžฑแŸ’แž™แž‚แžถแŸ†แž„แŸ”
  • CVE-2021-34798 - แžŸแŸแž…แž€แŸ’แžแžธแž™แŸ„แž„แž‘แŸ’แžšแž“แžทแž… NULL แžŠแŸ‚แž›แž”แžŽแŸ’แžแžถแž›แžฑแŸ’แž™แžŠแŸ†แžŽแžพแžšแž€แžถแžšแž‚แžถแŸ†แž„แž“แŸ…แž–แŸแž›แžŠแŸ†แžŽแžพแžšแž€แžถแžšแžŸแŸ†แžŽแžพแžŠแŸ‚แž›แž”แž„แŸ’แž€แžพแžแž‡แžถแž–แžทแžŸแŸแžŸแŸ”

แž€แžถแžšแž•แŸ’แž›แžถแžŸแŸ‹แž”แŸ’แžแžผแžšแžŠแŸ‚แž›แž˜แžทแž“แž˜แžถแž“แžŸแžปแžœแžแŸ’แžแžทแž—แžถแž–แž”แŸ†แž•แžปแžแž‚แžบแŸ–

  • แž€แžถแžšแž•แŸ’แž›แžถแžŸแŸ‹แž”แŸ’แžแžผแžšแžแžถแž„แž€แŸ’แž“แžปแž„แž‡แžถแž…แŸ’แžšแžพแž“แž“แŸ…แž€แŸ’แž“แžปแž„ mod_ssl แŸ” แž€แžถแžšแž€แŸ†แžŽแžแŸ‹ โ€œssl_engine_setโ€, โ€œssl_engine_disableโ€ แž“แžทแž„ โ€œssl_proxy_enableโ€ แžแŸ’แžšแžผแžœแž”แžถแž“แž•แŸ’แž›แžถแžŸแŸ‹แž”แŸ’แžแžผแžšแž–แžธ mod_ssl แž‘แŸ…แž‡แžถแž€แžถแžšแž”แŸ†แž–แŸแž‰แž˜แŸ (แžŸแŸ’แž“แžผแž›)แŸ” แžœแžถแžขแžถแž…แž‘แŸ…แžšแžฝแž…แž€แŸ’แž“แžปแž„แž€แžถแžšแž”แŸ’แžšแžพแž˜แŸ‰แžผแžŒแžปแž› SSL แž‡แŸ†แž“แžฝแžŸแžŠแžพแž˜แŸ’แž”แžธแž€แžถแžšแž–แžถแžšแž€แžถแžšแžแž—แŸ’แž‡แžถแž”แŸ‹แžแžถแž˜แžšแž™แŸˆ mod_proxy แŸ” แž”แžถแž“แž”แž“แŸ’แžแŸ‚แž˜แžŸแž˜แžแŸ’แžแž—แžถแž–แž€แŸ’แž“แžปแž„แž€แžถแžšแž€แžแŸ‹แžแŸ’แžšแžถแžŸแŸ„แžฏแž€แž‡แž“ แžŠแŸ‚แž›แžขแžถแž…แžแŸ’แžšแžผแžœแž”แžถแž“แž”แŸ’แžšแžพแž“แŸ…แž€แŸ’แž“แžปแž„ wireshark แžŠแžพแž˜แŸ’แž”แžธแžœแžทแž—แžถแž‚แž…แžšแžถแž…แžšแžŠแŸ‚แž›แž”แžถแž“แžขแŸŠแžทแž“แž‚แŸ’แžšแžธแž”แŸ”
  • แž“แŸ…แž€แŸ’แž“แžปแž„ mod_proxy แž€แžถแžšแž‰แŸ‚แž€แž•แŸ’แž›แžผแžœแžšแž“แŸ’แž’ unix แž…แžผแž›แž‘แŸ…แž€แŸ’แž“แžปแž„ โ€œแž”แŸ’แžšแžผแž€แžŸแŸŠแžธแŸ–โ€ URL แžแŸ’แžšแžผแžœแž”แžถแž“แž–แž“แŸ’แž›แžฟแž“แŸ”
  • แžŸแž˜แžแŸ’แžแž—แžถแž–แž“แŸƒแž˜แŸ‰แžผแžŒแžปแž› mod_md แžŠแŸ‚แž›แž”แŸ’แžšแžพแžŠแžพแž˜แŸ’แž”แžธแž’แŸ’แžœแžพแžŸแŸ’แžœแŸแž™แž”แŸ’แžšแžœแžแŸ’แžแžทแž€แž˜แŸ’แž˜แž€แžถแžšแž‘แž‘แžฝแž› แž“แžทแž„แž€แžถแžšแžแŸ‚แžšแž€แŸ’แžŸแžถแžœแžทแž‰แŸ’แž‰แžถแž”แž“แž”แžแŸ’แžšแžŠแŸ„แž™แž”แŸ’แžšแžพแž–แžทแž’แžธแž€แžถแžš ACME (แž”แžšแžทแžŸแŸ’แžแžถแž“แž‚แŸ’แžšแž”แŸ‹แž‚แŸ’แžšแž„แžœแžทแž‰แŸ’แž‰แžถแž”แž“แž”แŸแžแŸ’แžšแžŠแŸ„แž™แžŸแŸ’แžœแŸแž™แž”แŸ’แžšแžœแžแŸ’แžแžท) แžแŸ’แžšแžผแžœแž”แžถแž“แž–แž„แŸ’แžšแžธแž€แŸ” แžœแžถโ€‹แžแŸ’แžšแžผแžœโ€‹แž”แžถแž“โ€‹แžขแž“แžปแž‰แŸ’แž‰แžถแžโ€‹แžฑแŸ’แž™โ€‹แžกแŸ„แž˜โ€‹แž–แŸแž‘แŸ’แž’โ€‹แžŠแŸ‚แž“โ€‹แžŠแŸ„แž™โ€‹แž˜แžถแž“โ€‹แžŸแž˜แŸ’แžšแž„แŸ‹โ€‹แž…แžผแž› แž“แžทแž„แž”แžถแž“แž•แŸ’แžแž›แŸ‹แž€แžถแžšแž‚แžถแŸ†แž‘แŸ’แžšแžŸแž˜แŸ’แžšแžถแž”แŸ‹ tls-alpn-01 แžŸแž˜แŸ’แžšแžถแž”แŸ‹แžˆแŸ’แž˜แŸ„แŸ‡แžŠแŸ‚แž“แžŠแŸ‚แž›แž˜แžทแž“แž˜แžถแž“แž‘แŸ†แž“แžถแž€แŸ‹แž‘แŸ†แž“แž„แž‡แžถแž˜แžฝแž™แž˜แŸ‰แžถแžŸแŸŠแžธแž“แž“แžทแž˜แŸ’แž˜แžทแžแŸ”
  • แž”แžถแž“แž”แž“แŸ’แžแŸ‚แž˜แž”แŸ‰แžถแžšแŸ‰แžถแž˜แŸ‰แŸ‚แžแŸ’แžš StrictHostCheck แžŠแŸ‚แž›แž แžถแž˜แžƒแžถแžแŸ‹แž€แžถแžšแž”แž‰แŸ’แž‡แžถแž€แŸ‹แžˆแŸ’แž˜แŸ„แŸ‡แž˜แŸ‰แžถแžŸแŸŠแžธแž“แžŠแŸ‚แž›แž˜แžทแž“แž”แžถแž“แž€แŸ†แžŽแžแŸ‹แžšแž…แž“แžถแžŸแž˜แŸ’แž–แŸแž“แŸ’แž’แž€แŸ’แž“แžปแž„แž…แŸ†แžŽแŸ„แž˜แžขแžถแž‚แžปแž™แž˜แŸ‰แž„แŸ‹แž”แž‰แŸ’แž‡แžธ "แžขแž“แžปแž‰แŸ’แž‰แžถแž" แŸ”

แž”แŸ’แžšแž—แž–: opennet.ru

แž”แž“แŸ’แžแŸ‚แž˜แž˜แžแžทแž™แŸ„แž”แž›แŸ‹