Release van de http-server Apache 2.4.46 met het oplossen van kwetsbaarheden

Gepubliceerd de release van de HTTP-server Apache 2.4.46 (de versies 2.4.44 en 2.4.45 zijn overgeslagen), waarin 17 wijzigingen en verholpen 3 kwetsbaarheden:

  • CVE-2020-11984 — een buffer overflow in de mod_proxy_uwsgi-module, die kan leiden tot informatielekken of code-uitvoering op de server bij het verzenden van een speciaal geconfigureerd verzoek. De exploitatie van de kwetsbaarheid gebeurt door het verzenden van een zeer lange HTTP-header. Ter bescherming is een beperking van headers die langer zijn dan 16K toegevoegd (de limiet zoals gedefinieerd in de specificatie van het protocol).
  • CVE-2020-11993 — een kwetsbaarheid in de mod_http2-module die een crash van het proces kan veroorzaken bij het verzenden van een verzoek met een speciaal geconfigureerde HTTP/2-header. Het probleem doet zich voor bij het inschakelen van debugging of tracing in de mod_http2-module en manifesteert zich als geheugenbeschadiging door een raceconditie bij het opslaan van informatie in de log. Het probleem verschijnt niet wanneer het LogLevel op 'info' is ingesteld.
  • CVE-2020-9490 — een kwetsbaarheid in de mod_http2-module die een crash van het proces kan veroorzaken bij het verzenden van een verzoek via HTTP/2 met een speciaal geconfigureerde waarde voor de 'Cache-Digest'-header (de crash treedt op bij de poging om een HTTP/2 PUSH-operatie voor de resource uit te voeren). Om de kwetsbaarheid te blokkeren, kan de instelling 'H2Push off' worden gebruikt.
  • CVE-2020-11985 — een kwetsbaarheid in mod_remoteip die IP-adres spoofing mogelijk maakt bij proxying, waarbij gebruik wordt gemaakt van mod_remoteip en mod_rewrite. Het probleem doet zich alleen voor in versies van 2.4.1 tot 2.4.23.

De meest opvallende wijzigingen die niet met beveiliging te maken hebben:

  • Ondersteuning voor de draft-specificatie is verwijderd uit mod_http2 kazuho-h2-cache-digest, waarvan de promotie is stopgezet.
  • Het gedrag van de 'LimitRequestFields'-directief in mod_http2 is gewijzigd; het instellen van de waarde 0 schakelt nu de beperking uit.
  • In mod_http2 is de verwerking van hoofd- en secundaire (master/secondary) verbindingen verzekerd en zijn methoden gemarkeerd afhankelijk van hun gebruik.
  • Bij het ontvangen van ongeldige inhoud van de Last-Modified-header van een FCGI/CGI-script, wordt deze header nu verwijderd in plaats van vervangd te worden door de Unix epoch tijd.
  • Een functie ap_parse_strict_length() is aan de code toegevoegd voor strikte parsing van de inhoudsgrootte.
  • In mod_proxy_fcgi is in ProxyFCGISetEnvIf het verwijderen van omgevingsvariabelen verzekerd, als de gegeven expressie False retourneert.
  • Een raceconditie en mogelijke crash van mod_ssl is verholpen bij het gebruik van een klantcertificaat dat is opgegeven via de instelling SSLProxyMachineCertificateFile.
  • Geheugenlek in mod_ssl verholpen.
  • In mod_proxy_http2 is het gebruik van de proxyparameter "ping" mogelijk gemaakt bij het controleren van de functionaliteit van een nieuwe of hergebruikte verbinding met de backend.
  • De koppeling van httpd met de optie "-lsystemd" is gestopt als mod_systemd is ingeschakeld.
  • In mod_proxy_http2 is rekening gehouden met de ProxyTimeout-instelling bij het wachten op inkomende gegevens via verbindingen met de backend.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster