Wydanie serwera http Apache 2.4.62 z poprawkami 2 luk bezpieczeństwa

Dostępna jest wersja serwera HTTP Apache 2.4.62, w której naprawiono dwie luki i wprowadzono 6 zmian. Pierwsza luka (CVE-2024-40898) umożliwia przeprowadzenie ataku SSRF (Server-side request forgery) na mod_rewrite. Problem występuje tylko na platformie Windows i przy wysyłaniu specjalnie przygotowanych żądań może prowadzić do wycieku skrótów NTLM na serwer kontrolowany przez atakujących.

Druga luka (CVE-2024-40725) pozwala na podgląd kodu skryptów, których przetwarzanie zostało skonfigurowane za pomocą dyrektywy AddType. Na przykład można wysłać specjalnie przygotowane żądanie do skryptu PHP, które spowoduje wyświetlenie jego zawartości zamiast jego wykonania. Poprawka blokuje dodatkowy sposób wykorzystania luki CVE-2024-39884, usuniętej w wersji 2.4.61.

Wśród zmian niezwiązanych z bezpieczeństwem wyróżnia się dodanie w mod_ssl możliwości ładowania certyfikatów i kluczy z magazynów obsługujących standard pkcs11.

Zgodnie z czerwcowym raportem firmy Netcraft około 212 milionów stron internetowych działa pod kontrolą serwera http Apache (rok temu było to 228 milionów). Udział Apache httpd szacowany jest na 19,28% wszystkich stron, co odpowiada drugiemu miejscu pod względem popularności w tej kategorii (udział Nginx — 21,35%, Cloudflare — 11,05%, OpenResty (platforma oparta na nginx i LuaJIT) — 0,79%). Przy rozważaniu tylko aktywnych stron Apache zajmuje pierwsze miejsce w rankingu z udziałem 19,13% (udział Nginx — 18,09%, Cloudflare — 14,80%, Google — 10,01%). Wśród miliona najbardziej odwiedzanych stron na świecie Apache zajmuje trzecie miejsce z udziałem 19,69% (liderują Cloudflare — 23,10% i Nginx — 20,50%).

Wydanie serwera http Apache 2.4.62 z poprawkami 2 luk bezpieczeństwa


Źródło: opennet.ru
Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster