Opublikowano wersję HTTP-servera Apache 2.4.49, w której wprowadzono 27 zmian i usunięto 5 luk w zabezpieczeniach:
- CVE-2021-33193 — podatność mod_http2 na nowy typ ataku „HTTP Request Smuggling”, umożliwiający wstrzykiwanie treści do zapytań innych użytkowników poprzez specjalnie sformułowane zapytania od klienta, przesyłane przez mod_proxy (na przykład możliwe jest wstrzyknięcie złośliwego kodu JavaScript do sesji innego użytkownika witryny).
- CVE-2021-40438 — podatność SSRF (Server Side Request Forgery) w mod_proxy, pozwalająca na przekierowanie zapytania na serwer wybrany przez atakującego poprzez wysłanie specjalnie sformułowanego zapytania uri-path.
- CVE-2021-39275 — przepełnienie bufora w funkcji ap_escape_quotes. Luka została oznaczona jako niebezpieczna, ponieważ wszystkie standardowe moduły nie przekazują danych zewnętrznych do tej funkcji. Jednak teoretycznie mogą istnieć zewnętrzne moduły, przez które można przeprowadzić atak.
- CVE-2021-36160 — odczytywanie z poza granic bufora w module mod_proxy_uwsgi, prowadzące do awarii.
- CVE-2021-34798 — dereferencja wskaźnika zerowego, prowadząca do awarii procesu podczas przetwarzania specjalnie sformułowanych zapytań.
Najbardziej zauważalne zmiany niezwiązane z bezpieczeństwem:
- Wprowadzono wiele zmian wewnętrznych w mod_ssl. Zmod_ssl do głównej struktury (core) przeniesiono ustawienia „ssl_engine_set”, „ssl_engine_disable” i „ssl_proxy_enable”. Umożliwiono użycie alternatywnych SSL-modułów do zabezpieczania połączeń przez mod_proxy. Dodano możliwość prowadzenia logów zamkniętych kluczy, które można wykorzystać w wireshark do analizy zaszyfrowanego ruchu.
- W mod_proxy przyspieszono parsowanie ścieżek z unix socket, przesyłanych w URL „proxy:”.
- Rozszerzono możliwości modułu mod_md, wykorzystywanego do automatyzacji uzyskiwania i obsługi certyfikatów z użyciem protokołu ACME (Automatic Certificate Management Environment). Zezwolono na umieszczanie domen w <MDomain …> w cudzysłowach oraz dodano wsparcie dla tls-alpn-01 dla nazw domen, niezwiązanych z wirtualnymi hostami.
- Dodano parametr StrictHostCheck, który zabrania wskazywania nie skonfigurowanych nazw hostów wśród argumentów listy „allow”.
Źródło: opennet.ru
