Dostępna jest wersja serwera HTTP Apache 2.4.61, która została opublikowana niemal natychmiast po wydaniu 2.4.60 i zawiera poprawkę regresywną, która spowodowała lukę (CVE-2024-39884), pozwalającą na podglądanie kodu skryptów, których przetwarzanie jest skonfigurowane za pomocą dyrektywy AddType (na przykład można wysłać specjalnie sformułowane zapytanie do skryptu PHP, które spowoduje wyświetlenie jego zawartości zamiast wykonania).
W wersji Apache httpd 2.4.60 usunięto 8 luk w zabezpieczeniach, z których 5 oznaczono jako krytyczne, a także wprowadzono 13 zmian. Zidentyfikowane luki:
- CVE-2024-38473 — problem w mod_proxy, który pozwala na obejście uwierzytelniania serwisów na backendzie przez wykorzystanie nieprawidłowego kodowania w URL.
- CVE-2024-38476 — w przypadku wrażliwej aplikacji używanej jako backend, możliwe jest wykonanie lokalnych skryptów lub wyciek informacji.
- CVE-2024-38474, CVE-2024-38475 — nieprawidłowe zabezpieczenie wyjścia mod_rewrite, umożliwia atakującemu odzwierciedlenie URL do katalogu w lokalnym systemie plików, który jest przetwarzany przez serwer HTTP, ale niedostępny pod linkiem.
- CVE-2024-38472 — możliwość przeprowadzenia ataku SSRF na serwerów platformie Windows.
- CVE-2024-39573 — możliwość przeprowadzenia ataku SSRF (oszustwa żądania po stronie serwera) na mod_rewrite, pozwalającego na przetwarzanie URL w mod_proxy przy użyciu niebezpiecznych reguł (RewriteRule) zawartych w ustawieniach.
- CVE-2024-36387 — odmowa usługi spowodowana dereferencją wskaźnika zerowego przy użyciu protokołu WebSocket nad HTTP/2.
- CVE-2024-38477 — odmowa usługi podczas przetwarzania specjalnie sformułowanego zapytania w mod_proxy, spowodowana dereferencją wskaźnika zerowego.
Wśród zmian niezwiązanych z bezpieczeństwem:
- W dyrektywach Listen i VirtualHost dodano wsparcie dla wskazywania strefy i zakresu lokalnych adresów IPv6.
- Zaktualizowano zawartość pliku mime.types.
- W mod_cgid dodano opcjonalne wsparcie dla przesyłania deskryptorów plików.
- W module mod_tls do wersji 0.13.0 zaktualizowano pakiet rustls-ffi.
- W module mod_md, stosowanym do automatyzacji uzyskiwania i utrzymywania certyfikatów z wykorzystaniem protokołu ACME (Automatic Certificate Management Environment), pojawiła się dyrektywa MDCheckInterval do określenia interwału sprawdzania unieważnienia certyfikatu.
Źródło: opennet.ru
