Opublikowano wersję serwera HTTP Apache 2.4.56, która zawiera 6 zmian i eliminuje 2 luki związane z możliwością przeprowadzenia ataków klasy „HTTP Request Smuggling” na systemy frontend-backend, umożliwiające wstawianie się w treść żądań innych użytkowników, które są przetwarzane w tym samym wątku między frontendem a backendem. Atak może być użyty do obejścia systemów ograniczenia dostępu lub wstawienia złośliwego kodu JavaScript do sesji z legalną stroną.
Pierwsza luka (CVE-2023-27522) dotyczy modułu mod_proxy_uwsgi i pozwala po stronie proxy podzielić odpowiedź na dwie części przez podstawienie specjalnych znaków w zwracanym nagłówku HTTP z backendu.
Druga luka (CVE-2023-25690) występuje w mod_proxy i objawia się przy użyciu niektórych reguł przepisywania żądań z wykorzystaniem dyrektywy RewriteRule, udostępnianej przez moduł mod_rewrite, lub określonych wzorców w dyrektywie ProxyPassMatch. Luka może prowadzić do przekazywania żądań do proxy wewnętrznych zasobów, do których dostęp przez proxy jest zabroniony, lub do skażenia zawartości pamięci podręcznej. Aby luka mogła się ujawnić, w regułach przepisywania żądania muszą być używane dane z URL, które następnie są wstawiane w przesyłanym dalej żądaniu. Na przykład: RewriteEngine on RewriteRule „^/here/(.*)” » http://example.com:8080/elsewhere?$1″ http://example.com:8080/elsewhere ; [P] ProxyPassReverse /here/ http://example.com:8080/ http://example.com:8080/
Wśród zmian niezwiązanych z bezpieczeństwem:
- Do narzędzia rotatelogs dodano flagę „-T”, pozwalającą na obcinanie kolejnych plików logów bez obcinania początkowego pliku logu podczas rotacji.
- W mod_ldap zezwolono na podawanie w dyrektywie LDAPConnectionPoolTTL wartości ujemnych dla konfiguracji ponownego wykorzystania dowolnych starych połączeń.
- W module mod_md, stosowanym do automatyzacji pozyskiwania i obsługi certyfikatów z wykorzystaniem protokołu ACME (Automatic Certificate Management Environment), przy budowie z libressl 3.5.0+ włączono wsparcie dla schematu podpisu cyfrowego ED25519 oraz uwzględniając informacje o publicznym dzienniku certyfikatów (CT, Certificate Transparency). W dyrektywie MDChallengeDns01 zezwolono na definiowanie ustawień dla poszczególnych domen.
- W mod_proxy_uwsgi zaostrzono weryfikację i analizę odpowiedzi od backendów HTTP.
Źródło: opennet.ru
