Lansarea serverului http Apache 2.4.52 cu remediere de depășire a bufferului în mod_lua

Serverul Apache HTTP 2.4.52 a fost lansat, introducând 25 de modificări și eliminând 2 vulnerabilități:

  • CVE-2021-44790 este o depășire a bufferului în mod_lua care apare la analizarea cererilor multipart. Vulnerabilitatea afectează configurațiile în care scripturile Lua apelează funcția r:parsebody() pentru a analiza corpul cererii, permițând unui atacator să provoace o depășire a bufferului prin trimiterea unei cereri special concepute. Nu au fost identificate încă vulnerabilități, dar problema ar putea duce la executarea de cod. Server.
  • CVE-2021-44224 - Vulnerabilitatea SSRF (Server Side Request Forgery) în mod_proxy, care permite, în configurațiile cu setarea „ProxyRequests on”, printr-o solicitare pentru un URI special conceput, să realizeze o redirecționare a cererii către un alt handler pe același server care acceptă conexiuni prin intermediul unui socket de domeniu Unix. Problema poate fi folosită și pentru a provoca o prăbușire prin crearea condițiilor pentru o dereferire a indicatorului nul. Problema afectează versiunile de Apache httpd începând cu versiunea 2.4.7.

Cele mai notabile modificări non-securitate sunt:

  • S-a adăugat suport pentru construirea cu biblioteca OpenSSL 3 la mod_ssl.
  • Detectarea bibliotecii OpenSSL îmbunătățită în scripturile autoconf.
  • În mod_proxy, pentru protocoalele de tunel, este posibil să dezactivați redirecționarea conexiunilor TCP semi-închise prin setarea parametrului „SetEnv proxy-nohalfclose”.
  • S-au adăugat verificări suplimentare că URI-urile care nu sunt destinate proxy-ului conțin schema http/https, iar cele destinate proxy-ului conțin numele gazdei.
  • mod_proxy_connect și mod_proxy nu permit modificarea codului de stare după ce a fost trimis către client.
  • Când trimiteți răspunsuri intermediare după primirea solicitărilor cu antetul „Așteptați: 100-Continuare”, asigurați-vă că rezultatul indică starea „100 Continuare” și nu starea curentă a cererii.
  • mod_dav adaugă suport pentru extensiile CalDAV, care necesită ca atât elementele documentului, cât și elementele de proprietate să fie luate în considerare atunci când se generează o proprietate. S-au adăugat funcții noi dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() și dav_find_attr(), care pot fi apelate din alte module.
  • În mpm_event, problema cu oprirea proceselor secundare inactive după o creștere a încărcării serverului a fost rezolvată.
  • Mod_http2 a remediat modificări de regresie care au cauzat un comportament incorect la manipularea restricțiilor MaxRequestsPerChild și MaxConnectionsPerChild.
  • Capacitățile modulului mod_md, utilizate pentru automatizarea primirii și întreținerii certificatelor folosind protocolul ACME (Automatic Certificate Management Environment), au fost extinse:
    • A fost adăugat suport pentru mecanismul ACME External Account Binding (EAB), activat folosind directiva MDExternalAccountBinding. Valorile pentru EAB pot fi configurate dintr-un fișier JSON extern, eliminând necesitatea expunerii parametrilor de autentificare în fișierul principal. configurații server.
    • Directiva „MDCertificateAuthority” asigură că parametrul URL conține http/https sau unul dintre numele predefinite („LetsEncrypt”, „LetsEncrypt-Test”, „Buypass” și „Buypass-Test”).
    • Permis de a specifica directiva MCDontactEmail în interiorul secțiunii .
    • Au fost remediate mai multe erori, inclusiv o scurgere de memorie care apare atunci când încărcarea unei chei private eșuează.

Sursa: opennet.ru

Cumpărați găzduire de încredere pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără găzduire web fiabilă cu protecție DDoS, servere VPS VDS | ProHoster