A fost efectuată o actualizare de urgență pentru serverul http Apache 2.4.50, care a eliminat o vulnerabilitate 0-day activ exploatată (CVE-2021-41773), permițând accesul la fișiere din zone externe rădăcinii site-ului. Prin intermediul acestei vulnerabilități, se pot încărca fișiere sistemice aleatorii și coduri sursă web disponibile pentru citire utilizatorului sub care rulează serverul http. Dezvoltatorii au fost informați despre problemă încă din 17 septembrie, dar au reușit să emită actualizarea doar astăzi, după ce au fost înregistrate cazuri de utilizare a vulnerabilității pentru a ataca site-uri.
Pericolul vulnerabilității este atenuat de faptul că problema se manifestă doar în versiunea recent lansată 2.4.49 și nu afectează versiunile anterioare. În ramurile stabile ale distribuțiilor serverelor conservatoare, versiunea 2.4.49 nu a fost încă utilizată (Debian, RHEL, Ubuntu, SUSE), dar problema a afectat distribuțiile care sunt actualizate continuu, precum Fedora, Arch Linux și Gentoo, precum și porturile FreeBSD.
Vulnerabilitatea a fost cauzată de o eroare introdusă în timpul revizuirii codului pentru normalizarea căilor în URI, care a făcut ca simbolul punctului codificat cu secvența „” din cale să nu fie normalizat dacă era precedat de un alt punct. Astfel, a devenit posibil să se înlocuiască simbolurile necurățate „..\/” în calea rezultată prin specificarea în cerere a secvenței „.\/”. De exemplu, o cerere de tip „https:\/\/example.com\/cgi-bin\/.\/.\/.\/.\/etc\/passwd” sau „https:\/\/example.com\/cgi-bin\/.\/\/\\/etc\/hosts” permitea obținerea conținutului fișierului „\/etc\/passwd”.
Problema nu se manifestă dacă accesul la directoare este explicit interzis prin setarea „require all denied”. De exemplu, pentru o protecție parțială, se poate specifica în fișierul de configurare: require all denied
În versiunea Apache httpd 2.4.50 a fost eliminată și o altă vulnerabilitate (CVE-2021-41524), care afectează modulul care implementează protocolul HTTP\/2. Vulnerabilitatea permitea, prin trimiterea unei cereri special concepute, inițierea dereferării unui pointer nul, provocând căderea procesului. Această vulnerabilitate se manifestă de asemenea doar în versiunea 2.4.49. Ca soluție temporară, se poate dezactiva suportul pentru protocolul HTTP\/2.
Sursa: opennet.ro
