เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบขเบนเปˆเปƒเบ™เป€เบŠเบตเบšเป€เบงเบต Apache 2.4.49 http เบ—เบตเปˆเบŠเปˆเบงเบเปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบฎเบฑเบšเป„เบŸเบฅเปŒเบžเบฒเบเบ™เบญเบเบฎเบฒเบเบ‚เบญเบ‡เป€เบงเบฑเบšเป„เบŠเป„เบ”เป‰

เบเบฒเบ™เบ›เบฑเบšเบ›เบธเบ‡เบญเบฑเบ™เบฎเบตเบšเบ”เปˆเบงเบ™เบ•เปเปˆเบเบฑเบšเป€เบŠเบตเบšเป€เบงเบต Apache 2.4.50 http เป„เบ”เป‰เบ–เบทเบเบชเป‰เบฒเบ‡เบ‚เบทเป‰เบ™, เป€เบŠเบดเปˆเบ‡เบเปเบฒเบˆเบฑเบ”เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆ 0-day เบ—เบตเปˆเบ–เบทเบเบ‚เบนเบ”เบฎเบตเบ”เบขเปˆเบฒเบ‡เบˆเบดเบ‡เบˆเบฑเบ‡ (CVE-2021-41773), เป€เบŠเบดเปˆเบ‡เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป„เบŸเบฅเปŒเบˆเบฒเบเบžเบทเป‰เบ™เบ—เบตเปˆเบ™เบญเบเป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบตเบฎเบฒเบเบ‚เบญเบ‡เป€เบงเบฑเบšเป„เบŠเบ—เปŒ. เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆ, เบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ—เบตเปˆเบˆเบฐเบ”เบฒเบงเป‚เบซเบฅเบ”เป„เบŸเบฅเปŒเบฅเบฐเบšเบปเบšเบ—เบตเปˆเบ•เบปเบ™เป€เบญเบ‡เบกเบฑเบเปเบฅเบฐเบ‚เปเป‰เบ„เบงเบฒเบกเปเบซเบผเปˆเบ‡เบ‚เบญเบ‡เบชเบฐเบ„เบดเบšเป€เบงเบฑเบš, เบชเบฒเบกเบฒเบ”เบญเปˆเบฒเบ™เป„เบ”เป‰เป‚เบ”เบเบœเบนเป‰เปƒเบŠเป‰เบ—เบตเปˆเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ http เป€เบฎเบฑเบ”เบงเบฝเบ. เบ™เบฑเบเบžเบฑเบ”เบ—เบฐเบ™เบฒเป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เปเบˆเป‰เบ‡เป€เบ•เบทเบญเบ™เบเปˆเบฝเบงเบเบฑเบšเบšเบฑเบ™เบซเบฒเปƒเบ™เบงเบฑเบ™เบ—เบต 17 เป€เบ”เบทเบญเบ™เบเบฑเบ™เบเบฒ, เปเบ•เปˆเบชเบฒเบกเบฒเบ”เบ›เปˆเบญเบเบเบฒเบ™เบ›เบฑเบšเบ›เบธเบ‡เป„เบ”เป‰เบžเบฝเบ‡เปเบ•เปˆเปƒเบ™เบกเบทเป‰เบ™เบตเป‰, เบซเบผเบฑเบ‡เบˆเบฒเบเบเปเบฅเบฐเบ™เบตเบ‚เบญเบ‡เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเปˆเบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเป‚เบˆเบกเบ•เบตเป€เบงเบฑเบšเป„เบŠเบ—เปŒเป„เบ”เป‰เบ–เบทเบเบšเบฑเบ™เบ—เบถเบเป„เบงเป‰เปƒเบ™เป€เบ„เบทเบญเบ‚เปˆเบฒเบ.

เบเบฒเบ™เบซเบผเบธเบ”เบœเปˆเบญเบ™เบ„เบงเบฒเบกเบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ‚เบญเบ‡เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเปเบกเปˆเบ™เบงเปˆเบฒเบšเบฑเบ™เบซเบฒเบˆเบฐเบ›เบฒเบเบปเบ”เบขเบนเปˆเปƒเบ™เบชเบฐเบšเบฑเบš 2.4.49 เบ—เบตเปˆเบ›เปˆเบญเบเบญเบญเบเบกเบฒเป€เบกเบทเปˆเบญเบšเปเปˆเบ”เบปเบ™เบกเบฒเบ™เบตเป‰เป€เบ—เบปเปˆเบฒเบ™เบฑเป‰เบ™เปเบฅเบฐเบšเปเปˆเบกเบตเบœเบปเบ™เบ•เปเปˆเบเบฒเบ™เบ›เปˆเบญเบเบญเบญเบเบกเบฒเบเปˆเบญเบ™เบซเบ™เป‰เบฒเบ™เบตเป‰. เบชเบฒเบ‚เบฒเบ—เบตเปˆเบซเบกเบฑเป‰เบ™เบ„เบปเบ‡เบ‚เบญเบ‡เบเบฒเบ™เปเบˆเบเบขเบฒเบเป€เบŠเบตเบŸเป€เบงเบตเปเบšเบšเบญเบฐเบ™เบธเบฅเบฑเบเบเบฑเบ‡เบšเปเปˆเบ—เบฑเบ™เป„เบ”เป‰เบ™เปเบฒเปƒเบŠเป‰เบเบฒเบ™เบ›เปˆเบญเบ 2.4.49 (Debian, RHEL, Ubuntu, SUSE), เปเบ•เปˆเบšเบฑเบ™เบซเบฒเบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเบœเบปเบ™เบเบฐเบ—เบปเบšเบ•เปเปˆเบเบฒเบ™เบ›เบฑเบšเบ›เบธเบ‡เบขเปˆเบฒเบ‡เบ•เปเปˆเป€เบ™เบทเปˆเบญเบ‡เป€เบŠเบฑเปˆเบ™ Fedora, Arch Linux เปเบฅเบฐ Gentoo, เป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบžเบญเบ”เบ‚เบญเบ‡ FreeBSD.

เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเปเบกเปˆเบ™เป€เบ™เบทเปˆเบญเบ‡เบกเบฒเบˆเบฒเบเบ‚เปเป‰เบšเบปเบเบžเปˆเบญเบ‡เบ—เบตเปˆเบ™เปเบฒเบชเบฐเป€เบซเบ™เบตเปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เบ‚เบฝเบ™เบฅเบฐเบซเบฑเบ”เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบฎเบฑเบ”เปƒเบซเป‰เป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เบ›เบปเบเบเบฐเบ•เบดเปƒเบ™ URIs, เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบ "%2e" เบ•เบปเบงเบญเบฑเบเบชเบญเบ™ dot เบ—เบตเปˆเบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เปƒเบ™เป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เบˆเบฐเบšเปเปˆเบ–เบทเบเป€เบฎเบฑเบ”เปƒเบซเป‰เป€เบ›เบฑเบ™เบ›เบปเบเบเบฐเบ•เบดเบ–เป‰เบฒเบกเบฑเบ™เบ–เบทเบเบ™เปเบฒเบซเบ™เป‰เบฒเบ”เป‰เบงเบเบˆเบธเบ”เบญเบทเปˆเบ™. เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ—เบตเปˆเบˆเบฐเบ—เบปเบ”เปเบ—เบ™เบ•เบปเบงเบญเบฑเบเบชเบญเบ™ โ€œ../โ€ เบ”เบดเบšเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เบœเบปเบ™เป„เบ”เป‰เบฎเบฑเบšเป‚เบ”เบเบเบฒเบ™เบฅเบฐเบšเบธเบฅเปเบฒเบ”เบฑเบš โ€œ.%2e/โ€ เปƒเบ™เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เป. เบ•เบปเบงเบขเปˆเบฒเบ‡เป€เบŠเบฑเปˆเบ™ "https://example.com/cgi-bin/.%2e/.%2e/.%2e/.%2e/etc/passwd" เบซเบผเบท "https://example.com/cgi -bin /.%2e/%2e%2e/%2e%2e/%2e%2e/etc/hosts" เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ—เปˆเบฒเบ™เป„เบ”เป‰เบฎเบฑเบšเป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เป„เบŸเบฅเปŒ "/etc/passwd".

เบšเบฑเบ™เบซเบฒเบšเปเปˆเป€เบเบตเบ”เบ‚เบถเป‰เบ™เบ–เป‰เบฒเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบตเบ–เบทเบเบ›เบฐเบ•เบดเป€เบชเบ”เบขเปˆเบฒเบ‡เบŠเบฑเบ”เป€เบˆเบ™เป‚เบ”เบเปƒเบŠเป‰เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ "เบ•เป‰เบญเบ‡เบเบฒเบ™เบ›เบฐเบ•เบดเป€เบชเบ”เบ—เบฑเบ‡เบซเบกเบปเบ”". เบ•เบปเบงเบขเปˆเบฒเบ‡, เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ›เบปเบเบ›เป‰เบญเบ‡เบšเบฒเบ‡เบชเปˆเบงเบ™เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบฅเบฐเบšเบธเปƒเบ™เป„เบŸเบฅเปŒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ: เบ•เป‰เบญเบ‡เบเบฒเบ™เบ›เบฐเบ•เบดเป€เบชเบ”เบ—เบฑเบ‡เปเบปเบ”

Apache httpd 2.4.50 เบเบฑเบ‡เปเบเป‰เป„เบ‚เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบญเบทเปˆเบ™ (CVE-2021-41524) เบ—เบตเปˆเบชเบปเปˆเบ‡เบœเบปเบ™เบเบฐเบ—เบปเบšเบ•เปเปˆเป‚เบกเบ”เบนเบ™เบ—เบตเปˆเบ›เบฐเบ•เบดเบšเบฑเบ” HTTP/2 protocol. เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเป€เบฎเบฑเบ”เปƒเบซเป‰เบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ—เบตเปˆเบˆเบฐเบฅเบดเป€เบฅเบตเปˆเบกเบเบฒเบ™เบ›เบฐเบ•เบดเป€เบชเบ”เบ•เบปเบงเบŠเบตเป‰ null เป‚เบ”เบเบเบฒเบ™เบชเบปเปˆเบ‡เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เปเบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เบžเบดเป€เบชเบ”เปเบฅเบฐเป€เบฎเบฑเบ”เปƒเบซเป‰เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ‚เบฑเบ”เบ‚เป‰เบญเบ‡. เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ™เบตเป‰เบเบฑเบ‡เบ›เบฒเบเบปเบ”เบขเบนเปˆเปƒเบ™เป€เบงเบตเบŠเบฑเปˆเบ™ 2.4.49 เป€เบ—เบปเปˆเบฒเบ™เบฑเป‰เบ™. เปƒเบ™เบ–เบฒเบ™เบฐเป€เบ›เบฑเบ™เบเบฒเบ™เปเบเป‰เป„เบ‚เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบž, เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบ›เบดเบ”เบเบฒเบ™เบฎเบญเบ‡เบฎเบฑเบš HTTP/2 protocol.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: opennet.ru

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™