Serverul Apache HTTP 2.4.52 a fost lansat, introducând 25 de modificări și eliminând 2 vulnerabilități:
- CVE-2021-44790 este o depășire a bufferului în mod_lua care apare la analizarea cererilor multipart. Vulnerabilitatea afectează configurațiile în care scripturile Lua apelează funcția r:parsebody() pentru a analiza corpul cererii, permițând unui atacator să provoace o depășire a bufferului prin trimiterea unei cereri special concepute. Nu au fost identificate încă vulnerabilități, dar problema ar putea duce la executarea de cod. Server.
- CVE-2021-44224 - Vulnerabilitatea SSRF (Server Side Request Forgery) în mod_proxy, care permite, în configurațiile cu setarea „ProxyRequests on”, printr-o solicitare pentru un URI special conceput, să realizeze o redirecționare a cererii către un alt handler pe același server care acceptă conexiuni prin intermediul unui socket de domeniu Unix. Problema poate fi folosită și pentru a provoca o prăbușire prin crearea condițiilor pentru o dereferire a indicatorului nul. Problema afectează versiunile de Apache httpd începând cu versiunea 2.4.7.
Cele mai notabile modificări non-securitate sunt:
- S-a adăugat suport pentru construirea cu biblioteca OpenSSL 3 la mod_ssl.
- Detectarea bibliotecii OpenSSL îmbunătățită în scripturile autoconf.
- În mod_proxy, pentru protocoalele de tunel, este posibil să dezactivați redirecționarea conexiunilor TCP semi-închise prin setarea parametrului „SetEnv proxy-nohalfclose”.
- S-au adăugat verificări suplimentare că URI-urile care nu sunt destinate proxy-ului conțin schema http/https, iar cele destinate proxy-ului conțin numele gazdei.
- mod_proxy_connect și mod_proxy nu permit modificarea codului de stare după ce a fost trimis către client.
- Când trimiteți răspunsuri intermediare după primirea solicitărilor cu antetul „Așteptați: 100-Continuare”, asigurați-vă că rezultatul indică starea „100 Continuare” și nu starea curentă a cererii.
- mod_dav adaugă suport pentru extensiile CalDAV, care necesită ca atât elementele documentului, cât și elementele de proprietate să fie luate în considerare atunci când se generează o proprietate. S-au adăugat funcții noi dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() și dav_find_attr(), care pot fi apelate din alte module.
- În mpm_event, problema cu oprirea proceselor secundare inactive după o creștere a încărcării serverului a fost rezolvată.
- Mod_http2 a remediat modificări de regresie care au cauzat un comportament incorect la manipularea restricțiilor MaxRequestsPerChild și MaxConnectionsPerChild.
- Capacitățile modulului mod_md, utilizate pentru automatizarea primirii și întreținerii certificatelor folosind protocolul ACME (Automatic Certificate Management Environment), au fost extinse:
- A fost adăugat suport pentru mecanismul ACME External Account Binding (EAB), activat folosind directiva MDExternalAccountBinding. Valorile pentru EAB pot fi configurate dintr-un fișier JSON extern, eliminând necesitatea expunerii parametrilor de autentificare în fișierul principal. configurații server.
- Directiva „MDCertificateAuthority” asigură că parametrul URL conține http/https sau unul dintre numele predefinite („LetsEncrypt”, „LetsEncrypt-Test”, „Buypass” și „Buypass-Test”).
- Permis de a specifica directiva MCDontactEmail în interiorul secțiunii .
- Au fost remediate mai multe erori, inclusiv o scurgere de memorie care apare atunci când încărcarea unei chei private eșuează.
Sursa: opennet.ru
