Apache 2.4.41 HTTP рд╕рд░реНрднрд░ рд░рд┐рд▓рд┐рдЬ рдХрдордЬреЛрд░реАрд╣рд░реВ рддрдп рдЧрд░рд┐рдпреЛ

рдкреНрд░рдХрд╛рд╢рд┐рдд Apache HTTP рд╕рд░реНрднрд░ 2.4.41 рдХреЛ рд░рд┐рд▓реАрдЬ (рд░рд┐рд▓рд┐рдЬ 2.4.40 рдЫреЛрдбрд┐рдПрдХреЛ рдерд┐рдпреЛ), рдЬрд╕рд▓реЗ рдкрд░рд┐рдЪрдп рдЧрд░реНрдпреЛ 23 рдкрд░рд┐рд╡рд░реНрддрдирд╣рд░реВ рд░ рд╣рдЯрд╛рдЗрдпреЛ 6 рдЬреЛрдЦрд┐рдорд╣рд░реВ:

  • CVE-2019-10081 mod_http2 рдорд╛ рдПрдЙрдЯрд╛ рд╕рдорд╕реНрдпрд╛ рд╣реЛ рдЬрд╕рд▓реЗ рдзреЗрд░реИ рдкреНрд░рд╛рд░рдореНрднрд┐рдХ рдЪрд░рдгрдорд╛ рдкреБрд╢ рдЕрдиреБрд░реЛрдзрд╣рд░реВ рдкрдард╛рдЙрдБрджрд╛ рдореЗрдореЛрд░реА рднреНрд░рд╖реНрдЯ рд╣реБрди рд╕рдХреНрдЫред "H2PushResource" рд╕реЗрдЯрд┐рдЩ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрд╛, рдЕрдиреБрд░реЛрдз рдкреНрд░рд╢реЛрдзрди рдкреВрд▓рдорд╛ рдореЗрдореЛрд░реА рдЕрдзрд┐рд▓реЗрдЦрди рдЧрд░реНрди рд╕рдореНрднрд╡ рдЫ, рддрд░ рд╕рдорд╕реНрдпрд╛ рдХреНрд░реНрдпрд╛рд╕рдорд╛ рд╕реАрдорд┐рдд рдЫ рдХрд┐рдирднрдиреЗ рдбрд╛рдЯрд╛ рд▓реЗрдЦрд┐рдПрдХреЛ рдЧреНрд░рд╛рд╣рдХрдмрд╛рдЯ рдкреНрд░рд╛рдкреНрдд рдЬрд╛рдирдХрд╛рд░реАрдорд╛ рдЖрдзрд╛рд░рд┐рдд рдЫреИрди;
  • CVE-2019-9517 - рднрд░реНрдЦрд░рдХреЛ рдПрдХреНрд╕рдкреЛрдЬрд░ рдШреЛрд╖рдгрд╛ рдЧрд░реЗ HTTP/2 рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирд╣рд░реВрдорд╛ DoS рдХрдордЬреЛрд░реАрд╣рд░реВред
    рдПрдХ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛рдорд╛ рдЙрдкрд▓рдмреНрдз рдореЗрдореЛрд░реА рд╕рдорд╛рдкреНрдд рдЧрд░реНрди рд╕рдХреНрдЫ рд░ рд╕рд░реНрднрд░рдХреЛ рд▓рд╛рдЧрд┐ рдкреНрд░рддрд┐рдмрдиреНрдз рдмрд┐рдирд╛ рдбрд╛рдЯрд╛ рдкрдард╛рдЙрдирдХреЛ рд▓рд╛рдЧрд┐ рд╕реНрд▓рд╛рдЗрдбрд┐рдЩ HTTP/2 рд╡рд┐рдиреНрдбреЛ рдЦреЛрд▓реЗрд░ рднрд╛рд░реА CPU рд▓реЛрдб рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрди рд╕рдХреНрдЫ, рддрд░ TCP рд╡рд┐рдиреНрдбреЛ рдмрдиреНрдж рд░рд╛рдЦреЗрд░, рддрдереНрдпрд╛рдЩреНрдХрд▓рд╛рдИ рд╕рдХреЗрдЯрдорд╛ рд▓реЗрдЦреНрдирдмрд╛рдЯ рд░реЛрдХреНрджреИ;

  • CVE-2019-10098 - mod_rewrite рдорд╛ рдПрдХ рд╕рдорд╕реНрдпрд╛, рдЬрд╕рд▓реЗ рддрдкрд╛рдИрдВрд▓рд╛рдИ рдЕрдиреНрдп рд╕реНрд░реЛрддрд╣рд░реВрдорд╛ рдЕрдиреБрд░реЛрдзрд╣рд░реВ рдлрд░реНрд╡рд╛рд░реНрдб рдЧрд░реНрди рд╕рд░реНрднрд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫ (рдЦреБрд▓рд╛ рд░рд┐рдбрд┐рд░реЗрдХреНрдЯ)ред рдХреЗрд╣рд┐ mod_rewrite рд╕реЗрдЯрд┐рдЩрд╣рд░реВрд▓реЗ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓рд╛рдИ рдЕрд░реНрдХреЛ рд▓рд┐рдЩреНрдХрдорд╛ рдлрд░реНрд╡рд╛рд░реНрдб рдЧрд░рд┐рди рд╕рдХреНрдЫ, рдЕрд╡рд╕реНрдерд┐рдд рд░рд┐рдбрд┐рд░реЗрдХреНрдЯрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░ рднрд┐рддреНрд░ рдирдпрд╛рдБ рд▓рд╛рдЗрди рдХреНрдпрд╛рд░реЗрдХреНрдЯрд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЗрдиреНрдХреЛрдб рдЧрд░рд┐рдПрдХреЛред RegexDefaultOptions рдорд╛ рд╕рдорд╕реНрдпрд╛ рдмреНрд▓рдХ рдЧрд░реНрди, рддрдкрд╛рдЗрдБ PCRE_DOTALL рдЭрдгреНрдбрд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ, рдЬреБрди рдЕрдм рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рд░реВрдкрдорд╛ рд╕реЗрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫ;
  • CVE-2019-10092 - mod_proxy рджреНрд╡рд╛рд░рд╛ рдкреНрд░рджрд░реНрд╢рд┐рдд рддреНрд░реБрдЯрд┐ рдкреГрд╖реНрдард╣рд░реВрдорд╛ рдХреНрд░рд╕-рд╕рд╛рдЗрдЯ рд╕реНрдХреНрд░рд┐рдкреНрдЯрд┐рдЩ рдкреНрд░рджрд░реНрд╢рди рдЧрд░реНрдиреЗ рдХреНрд╖рдорддрд╛ред рдпреА рдкреГрд╖реНрдард╣рд░реВрдорд╛, рд▓рд┐рдЩреНрдХрд▓реЗ рдЕрдиреБрд░реЛрдзрдмрд╛рдЯ рдкреНрд░рд╛рдкреНрдд URL рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫ, рдЬрд╕рдорд╛ рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд▓реЗ рдХреНрдпрд╛рд░реЗрдХреНрдЯрд░ рдПрд╕реНрдХреЗрдкрд┐рдЩ рдорд╛рд░реНрдлрдд рдордирдорд╛рдиреА HTML рдХреЛрдб рдШреБрд╕рд╛рдЙрди рд╕рдХреНрдЫ;
  • CVE-2019-10097 тАФ mod_remoteip рдорд╛ рд╕реНрдЯреНрдпрд╛рдХ рдУрднрд░рдлреНрд▓реЛ рд░ NULL рд╕реВрдЪрдХ dereference, PROXY рдкреНрд░реЛрдЯреЛрдХрд▓ рд╣реЗрдбрд░рдХреЛ рд╣реЗрд░рдлреЗрд░ рдорд╛рд░реНрдлрдд рд╢реЛрд╖рдгред рдЖрдХреНрд░рдордг рд╕реЗрдЯрд┐рдЩрд╣рд░реВрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ рдкреНрд░реЛрдХреНрд╕реА рд╕рд░реНрднрд░рдХреЛ рдЫреЗрдЙрдмрд╛рдЯ рдорд╛рддреНрд░ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ, рд░ рдЧреНрд░рд╛рд╣рдХ рдЕрдиреБрд░реЛрдз рдорд╛рд░реНрдлрдд рд╣реЛрдЗрди;
  • CVE-2019-10082 - mod_http2 рдорд╛ рдПрдХ рдХрдордЬреЛрд░реА рдЬрд╕рд▓реЗ рдЬрдбрд╛рди рд╕рдорд╛рдкреНрддрд┐рдХреЛ рдХреНрд╖рдгрдорд╛, рдкрд╣рд┐рд▓реЗ рдиреИ рдореБрдХреНрдд рдореЗрдореЛрд░реА рдХреНрд╖реЗрддреНрд░ (рдкрдвреНрди рдкрдЫрд┐-рдирд┐: рд╢реБрд▓реНрдХ) рдмрд╛рдЯ рд╕рд╛рдордЧреНрд░реА рдкрдвреНрди рд╕реБрд░реБ рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред

рд╕рдмреИрднрдиреНрджрд╛ рдЙрд▓реНрд▓реЗрдЦрдиреАрдп рдЧреИрд░-рд╕реБрд░рдХреНрд╖рд╛ рдкрд░рд┐рд╡рд░реНрддрдирд╣рд░реВ рд╣реБрдиреН:

  • mod_proxy_balancer рд▓реЗ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп рд╕рд╛рдереАрд╣рд░реВрдмрд╛рдЯ XSS/XSRF рдЖрдХреНрд░рдордгрд╣рд░реВ рд╡рд┐рд░реБрджреНрдз рд╕реБрд░рдХреНрд╖рд╛ рд╕реБрдзрд╛рд░ рдЧрд░реЗрдХреЛ рдЫ;
  • рд╕рддреНрд░/рдХреБрдХреАрдХреЛ рдореНрдпрд╛рдж рд╕рдорд╛рдкреНрдд рд╣реБрдиреЗ рд╕рдордп рдЕрджреНрдпрд╛рд╡рдзрд┐рдХ рдЧрд░реНрдиреЗ рдЕрдиреНрддрд░рд╛рд▓ рдирд┐рд░реНрдзрд╛рд░рдг рдЧрд░реНрди mod_session рдорд╛ SessionExpiryUpdateInterval рд╕реЗрдЯрд┐рдЩ рдердкрд┐рдПрдХреЛ рдЫ;
  • рддреНрд░реБрдЯрд┐рд╣рд░реВ рднрдПрдХрд╛ рдкреГрд╖реНрдард╣рд░реВ рд╕рдлрд╛ рдЧрд░рд┐рдпреЛ, рдпреА рдкреГрд╖реНрдард╣рд░реВрдорд╛ рднрдПрдХрд╛ рдЕрдиреБрд░реЛрдзрд╣рд░реВрдмрд╛рдЯ рдЬрд╛рдирдХрд╛рд░реАрдХреЛ рдкреНрд░рджрд░реНрд╢рди рд╣рдЯрд╛рдЙрдиреЗ рдЙрджреНрджреЗрд╢реНрдпрд▓реЗ;
  • mod_http2 рд▓реЗ "LimitRequestFieldSize" рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рдХреЛ рдорд╛рди рд▓рд┐рдиреНрдЫ, рдЬреБрди рдкрд╣рд┐рд▓реЗ HTTP/1.1 рд╣реЗрдбрд░ рдХреНрд╖реЗрддреНрд░рд╣рд░реВ рдЬрд╛рдБрдЪ рдЧрд░реНрдирдХрд╛ рд▓рд╛рдЧрд┐ рдорд╛рддреНрд░ рдорд╛рдиреНрдп рдерд┐рдпреЛ;
  • BalancerMember рдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрд╛ mod_proxy_hcheck рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рд╕рд┐рд░реНрдЬрдирд╛ рднрдПрдХреЛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрджрдЫ;
  • рдареВрд▓реЛ рд╕рдВрдЧреНрд░рд╣рдорд╛ PROPFIND рдЖрджреЗрд╢ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрд╛ mod_dav рдорд╛ рдореЗрдореЛрд░реА рдЦрдкрдд рдШрдЯреНрдпреЛ;
  • mod_proxy рд░ mod_ssl рдорд╛, рдкреНрд░реЛрдХреНрд╕реА рдмреНрд▓рдХ рднрд┐рддреНрд░ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рд░ SSL рд╕реЗрдЯрд┐рдЩ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░реНрдиреЗ рд╕рдорд╕реНрдпрд╛рд╣рд░реВ рд╕рдорд╛рдзрд╛рди рдЧрд░рд┐рдПрдХреЛ рдЫ;
  • mod_proxy рд▓реЗ SSLProxyCheckPeer* рд╕реЗрдЯрд┐рдЩрд╣рд░реВрд▓рд╛рдИ рд╕рдмреИ рдкреНрд░реЛрдХреНрд╕реА рдореЛрдбреНрдпреБрд▓рд╣рд░реВрдорд╛ рд▓рд╛рдЧреВ рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫ;
  • рдореЛрдбреНрдпреБрд▓ рдХреНрд╖рдорддрд╛рд╣рд░реВ рд╡рд┐рд╕реНрддрд╛рд░ рдЧрд░рд┐рдпреЛ mod_md, рд╡рд┐рдХрд╕рд┐рдд ACME (рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдкреНрд░рдорд╛рдгрдкрддреНрд░ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрди рд╡рд╛рддрд╛рд╡рд░рдг) рдкреНрд░реЛрдЯреЛрдХрд▓ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╣рд░реВрдХреЛ рд░рд╕рд┐рдж рд░ рдорд░реНрдордд рд╕реНрд╡рдЪрд╛рд▓рд┐рдд рдЧрд░реНрди рдкреНрд░реЛрдЬреЗрдХреНрдЯ рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯ рдЧрд░реМрдВ:
    • рдкреНрд░реЛрдЯреЛрдХрд▓рдХреЛ рджреЛрд╕реНрд░реЛ рд╕рдВрд╕реНрдХрд░рдг рдердкрд┐рдпреЛ ACMEv2, рдЬреБрди рдЕрдм рдкреВрд░реНрд╡рдирд┐рд░реНрдзрд╛рд░рд┐рдд рд░ рдЙрдкрдпреЛрдЧрд╣рд░реБ GET рдХреЛ рд╕рдЯреНрдЯрд╛ рдЦрд╛рд▓реА POST рдЕрдиреБрд░реЛрдзрд╣рд░реВред
    • TLS-ALPN-01 рд╡рд┐рд╕реНрддрд╛рд░ (RFC 7301, рдПрдкреНрд▓рд┐рдХреЗрд╕рди-рд▓реЗрдпрд░ рдкреНрд░реЛрдЯреЛрдХрд▓ рд╡рд╛рд░реНрддрд╛рд▓рд╛рдк) рдорд╛ рдЖрдзрд╛рд░рд┐рдд рдкреНрд░рдорд╛рдгреАрдХрд░рдгрдХреЛ рд▓рд╛рдЧрд┐ рд╕рдорд░реНрдерди рдердкрд┐рдпреЛ, рдЬреБрди HTTP/2 рдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫред
    • 'tls-sni-01' рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╡рд┐рдзрд┐рдХреЛ рд▓рд╛рдЧрд┐ рд╕рдорд░реНрдерди рдмрдиреНрдж рдЧрд░рд┐рдПрдХреЛ рдЫ (рдХрд╛рд░рдг рдХрдордЬреЛрд░реАрд╣рд░реВ).
    • 'dns-01' рд╡рд┐рдзрд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЪреЗрдХ рд╕реЗрдЯрдЕрдк рдЧрд░реНрди рд░ рддреЛрдбреНрди рдЖрджреЗрд╢рд╣рд░реВ рдердкрд┐рдпреЛред
    • рд╕рдорд░реНрдерди рдердкрд┐рдпреЛ рдорд╛рд╕реНрдХ DNS-рдЖрдзрд╛рд░рд┐рдд рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╕рдХреНрд╖рдо рд╣реБрдБрджрд╛ рдкреНрд░рдорд╛рдгрдкрддреНрд░рд╣рд░реВрдорд╛ ('dns-01')ред
    • рд▓рд╛рдЧреВ рдЧрд░рд┐рдПрдХреЛ 'md-status' рд╣реНрдпрд╛рдиреНрдбрд▓рд░ рд░ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рд╕реНрдерд┐рддрд┐ рдкреГрд╖реНрда 'https://domain/.httpd/certificate-status'ред
    • рд╕реНрдерд┐рд░ рдлрд╛рдЗрд▓рд╣рд░реВ (рд╕реНрд╡рддрдГ рдЕрджреНрдпрд╛рд╡рдзрд┐рдХ рд╕рдорд░реНрдерди рдмрд┐рдирд╛) рдорд╛рд░реНрдлрдд рдбреЛрдореЗрди рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рд╣рд░реВ рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрдирдХрд╛ рд▓рд╛рдЧрд┐ "MDCertificateFile" рд░ "MDCertificateKeyFile" рдирд┐рд░реНрджреЗрд╢рдирд╣рд░реВ рдердкрд┐рдпреЛред
    • 'рдирд╡рд┐рдХрд░рдг', 'рдореНрдпрд╛рдж рд╕рдорд╛рдкреНрдд' рд╡рд╛ 'рддреНрд░реБрдЯрд┐ рднрдПрдХреЛ' рдШрдЯрдирд╛рд╣рд░реВ рд╣реБрдБрджрд╛ рдмрд╛рд╣реНрдп рдЖрджреЗрд╢рд╣рд░реВ рдХрд▓ рдЧрд░реНрди "MDMessageCmd" рдирд┐рд░реНрджреЗрд╢рди рдердкрд┐рдпреЛред
    • рдкреНрд░рдорд╛рдгрдкрддреНрд░рдХреЛ рдореНрдпрд╛рдж рд╕рдХрд┐рдиреЗ рдмрд╛рд░реЗ рдЪреЗрддрд╛рд╡рдиреА рд╕рдиреНрджреЗрд╢ рдХрдиреНрдлрд┐рдЧрд░ рдЧрд░реНрди "MDWarnWindow" рдирд┐рд░реНрджреЗрд╢рди рдердкрд┐рдпреЛ;

рд╕реНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди