Opublikowano wersję serwera HTTP Apache 2.4.52, która zawiera 25 zmian i eliminuje 2 podatności:
- CVE-2021-44790 — przepełnienie buforów w mod_lua, objawiające się podczas analizy żądań składających się z wielu części (multipart). Podatność dotyczy konfiguracji, w których skrypty Lua wywołują funkcję r:parsebody() w celu analizy treści żądania, co pozwala atakującemu spowodować przepełnienie bufora poprzez wysłanie specjalnie przygotowanego żądania. Jak na razie nie odnotowano przypadków wykorzystania, ale problem może potencjalnie prowadzić do wykonania własnego kodu na serwerze.
- CVE-2021-44224 — podatność SSRF (Server Side Request Forgery) w mod_proxy, pozwalająca w konfiguracjach z ustawieniem „ProxyRequests on” poprzez żądanie specjalnie skonstruowanego URI przekierować żądanie do innego handlera na tym samym serwerze, który odbiera połączenia przez Unix Domain Socket. Problem może być również wykorzystany do wywołania awarii poprzez stworzenie warunków do dereferencji wskaźnika null. Problem dotyczy wersji Apache httpd zaczynając od wersji 2.4.7.
Najbardziej zauważalne zmiany niezwiązane z bezpieczeństwem:
- W mod_ssl dodano wsparcie dla budowy z biblioteką OpenSSL 3.
- Udoskonalone wykrywanie biblioteki OpenSSL w skryptach autoconf.
- W mod_proxy dla protokołów tunelowania wprowadzono możliwość wyłączenia przekierowania półotwartych (half-close) połączeń TCP poprzez ustawienie parametru „SetEnv proxy-nohalfclose”.
- Dodano dodatkowe sprawdzenia, że URI nieprzeznaczone do proxy zawierają schemat http/https, a przeznaczone do proxy zawierają nazwę hosta.
- W mod_proxy_connect i mod_proxy zabroniono zmiany kodu stanu po jego wysłaniu do klienta.
- Podczas wysyłania pośrednich odpowiedzi po otrzymaniu żądań z nagłówkiem „Expect: 100-Continue” zapewniono wskazanie w wyniku stanu „100 Continue”, a nie aktualnego stanu żądania.
- W mod_dav dodano wsparcie dla rozszerzeń CalDAV, w których przy generowaniu właściwości należy uwzględniać zarówno elementy dokumentu, jak i elementy właściwości. Dodano nowe funkcje dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() oraz dav_find_attr(), które można wywoływać z innych modułów.
- W mpm_event rozwiązano problem z zatrzymywaniem uśpionych procesów potomnych po wzroście obciążenia serwera.
- W mod_http2 wyeliminowano regresywne zmiany prowadzące do niepoprawnego zachowania podczas obsługi ograniczeń MaxRequestsPerChild i MaxConnectionsPerChild.
- Rozszerzone możliwości modułu mod_md, używanego do automatyzacji uzyskiwania i obsługi certyfikatów z wykorzystaniem protokołu ACME (Automatic Certificate Management Environment):
- Dodano wsparcie dla mechanizmu ACME External Account Binding (EAB), włączanego za pomocą dyrektywy MDExternalAccountBinding. Wartości dla EAB mogą być konfigurowane z zewnętrznego pliku w formacie JSON, co pozwala na nieujawnianie parametrów uwierzytelnienia w głównym pliku. konfiguracji serwera.
- W dyrektywie ‘MDCertificateAuthority’ zapewniono weryfikację wskazania w parametrze URL http/https lub jednej z predefiniowanych nazw (‘LetsEncrypt’, ‘LetsEncrypt-Test’, ‘Buypass’ i ‘Buypass-Test’).
- Zezwolono na wskazanie dyrektywy MDContactEmail wewnątrz sekcji .
- Poprawiono kilka błędów, w tym usunięto wyciek pamięci, który występował w przypadku awarii podczas ładowania prywatnego klucza.
Źródło: opennet.ru
