Lansarea serverului HTTP Apache 2.4.61 cu remedieri de vulnerabilitate

Este disponibil lansarea serverului HTTP Apache 2.4.61, care a fost publicată imediat după lansarea versiunii 2.4.60 și include o corecție pentru o modificare regresivă care a provocat o vulnerabilitate (CVE-2024-39884), ce permite vizualizarea codului scripturilor, a căror procesare este configurată prin directivele AddType (de exemplu, se poate genera o cerere special formată către un script PHP, care va duce la afișarea conținutului său, și nu la executarea acestuia).

În versiunea Apache httpd 2.4.60 au fost remediate 8 vulnerabilități, dintre care 5 sunt marcate ca fiind importante, precum și au fost introduse 13 modificări. Vulnerabilitățile identificate:

  • CVE-2024-38473 — o problemă în mod_proxy care permite o ocolire a autentificării către serviciile din backend prin utilizarea unui encoding greșit în URL.
  • CVE-2024-38476 — în cazul unei aplicații vulnerabile folosite ca backend, poate duce la executarea scripturilor locale sau la scurgeri de informații.
  • CVE-2024-38474, CVE-2024-38475 — escaperile greșite în ieșirea mod_rewrite permit atacatorului să reflecteze un URL către un director din sistemul de fișiere local, care este procesat de serverul HTTP, dar nu este accesibil printr-un link.
  • CVE-2024-38472 — posibilitatea de a efectua un atac SSRF împotriva servere pe platforma Windows.
  • CVE-2024-39573 — posibilitatea de a efectua un atac SSRF (Server-side request forgery) pe mod_rewrite, care permite procesarea URL-urilor în mod_proxy folosind reguli nesigure prezente în configurații (RewriteRule).
  • CVE-2024-36387 — refuz de serviciu din cauza dereferinței unui pointer null atunci când se folosește protocolul WebSocket peste HTTP/2.
  • CVE-2024-38477 — refuz de serviciu la procesarea unei cereri special concepute în mod_proxy, cauzat de dereferințarea unui pointer null.

Printre modificările care nu sunt legate de securitate:

  • În directivele Listen și VirtualHost a fost adăugată suportul pentru specificarea zonei și domeniului adreselor locale IPv6.
  • Conținutul fișierului mime.types a fost actualizat.
  • În mod_cgid a fost adăugată suportul opțional pentru transmiterea descriptorilor de fișiere.
  • În modulul mod_tls a fost actualizat pachetul rustls-ffi până la versiunea 0.13.0.
  • În modulul mod_md, care este utilizat pentru automatizarea obținerii și întreținerii certificatelor prin protocolul ACME (Automatic Certificate Management Environment), a fost introdusă directiva MDCheckInterval pentru a defini intervalul de verificare a revocării certificatului.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster