Wydanie serwera HTTP Apache 2.4.49 z poprawkami luk bezpieczeństwa

Opublikowano wersję HTTP-servera Apache 2.4.49, w której wprowadzono 27 zmian i usunięto 5 luk w zabezpieczeniach:

  • CVE-2021-33193 — podatność mod_http2 na nowy typ ataku „HTTP Request Smuggling”, umożliwiający wstrzykiwanie treści do zapytań innych użytkowników poprzez specjalnie sformułowane zapytania od klienta, przesyłane przez mod_proxy (na przykład możliwe jest wstrzyknięcie złośliwego kodu JavaScript do sesji innego użytkownika witryny).
  • CVE-2021-40438 — podatność SSRF (Server Side Request Forgery) w mod_proxy, pozwalająca na przekierowanie zapytania na serwer wybrany przez atakującego poprzez wysłanie specjalnie sformułowanego zapytania uri-path.
  • CVE-2021-39275 — przepełnienie bufora w funkcji ap_escape_quotes. Luka została oznaczona jako niebezpieczna, ponieważ wszystkie standardowe moduły nie przekazują danych zewnętrznych do tej funkcji. Jednak teoretycznie mogą istnieć zewnętrzne moduły, przez które można przeprowadzić atak.
  • CVE-2021-36160 — odczytywanie z poza granic bufora w module mod_proxy_uwsgi, prowadzące do awarii.
  • CVE-2021-34798 — dereferencja wskaźnika zerowego, prowadząca do awarii procesu podczas przetwarzania specjalnie sformułowanych zapytań.

Najbardziej zauważalne zmiany niezwiązane z bezpieczeństwem:

  • Wprowadzono wiele zmian wewnętrznych w mod_ssl. Zmod_ssl do głównej struktury (core) przeniesiono ustawienia „ssl_engine_set”, „ssl_engine_disable” i „ssl_proxy_enable”. Umożliwiono użycie alternatywnych SSL-modułów do zabezpieczania połączeń przez mod_proxy. Dodano możliwość prowadzenia logów zamkniętych kluczy, które można wykorzystać w wireshark do analizy zaszyfrowanego ruchu.
  • W mod_proxy przyspieszono parsowanie ścieżek z unix socket, przesyłanych w URL „proxy:”.
  • Rozszerzono możliwości modułu mod_md, wykorzystywanego do automatyzacji uzyskiwania i obsługi certyfikatów z użyciem protokołu ACME (Automatic Certificate Management Environment). Zezwolono na umieszczanie domen w <MDomain …> w cudzysłowach oraz dodano wsparcie dla tls-alpn-01 dla nazw domen, niezwiązanych z wirtualnymi hostami.
  • Dodano parametr StrictHostCheck, który zabrania wskazywania nie skonfigurowanych nazw hostów wśród argumentów listy „allow”.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster