Lansarea serverului HTTP Apache 2.4.46 cu remedierea vulnerabilităților

Publicat lansarea serverului HTTP Apache 2.4.46 (versiunile 2.4.44 și 2.4.45 au fost omise), în care se prezintă 17 modificări și eliminate în Solaris (nivel maxim de pericol 5.3 — probleme în managerul de pachete IPS, SunSSH și serviciul de gestionare a blocărilor. Problemele au fost remediate în versiunea:

  • CVE-2020-11984 — depășirea tamponului în modul mod_proxy_uwsgi, care poate duce la scurgerea de informații sau la executarea de cod pe server prin trimiterea unei solicitări special formulate. Exploatarea vulnerabilității se face prin transmiterea unui antet HTTP foarte lung. Pentru protecție, a fost adăugat un blocaj pentru antetele mai lungi de 16K (limitare specificată în specificația protocolului).
  • CVE-2020-11993 — o vulnerabilitate în modul mod_http2, care permite crăparea procesului atunci când se trimite o solicitare cu un antet HTTP/2 special formulat. Problema apare atunci când se activează depanarea sau urmărirea în modul mod_http2 și se exprimă prin deteriorarea conținutului memoriei din cauza unei condiții de cursă la salvarea informațiilor în jurnal. Problema nu apare atunci când se setează LogLevel la valoarea „info”.
  • CVE-2020-9490 — o vulnerabilitate în modul mod_http2, care permite crăparea procesului atunci când se trimite o solicitare prin HTTP/2 cu o valoare special formulată a antetului 'Cache-Digest' (crăparea apare în timpul încercării de a efectua o operațiune HTTP/2 PUSH pentru resursă). Pentru a bloca vulnerabilitatea se poate folosi setarea „H2Push off”.
  • CVE-2020-11985 — o vulnerabilitate în mod_remoteip, care permite organizarea spoofing-ului adreselor IP în timpul proxy-ului, folosind mod_remoteip și mod_rewrite. Problema apare doar pentru versiunile de la 2.4.1 la 2.4.23.

Cele mai notabile modificări, nelegate de securitate:

  • Din mod_http2 a fost eliminată suportul pentru specificația preliminară kazuho-h2-cache-digest, promovarea căreia a fost oprită.
  • Comportamentul directivei „LimitRequestFields” în mod_http2 a fost modificat, specificarea unei valori de 0 acum dezactivează limitarea.
  • În mod_http2 a fost asigurată procesarea conexiunilor principale și secundare (master/secondary) și marcarea metodelor în funcție de utilizare.
  • În cazul primirii unui conținut de antet Last-Modified incorect de la un script FCGI/CGI, acest antet este acum eliminat, nu înlocuit cu timpul epocii (epoca Unix).
  • În cod a fost adăugată funcția ap_parse_strict_length() pentru analiza strictă a dimensiunii conținutului.
  • În mod_proxy_fcgi, în ProxyFCGISetEnvIf a fost asigurată eliminarea variabilelor de mediu, dacă expresia specificată returnează False.
  • S-a eliminat condiția de cursă și posibila crăpare a mod_ssl la utilizarea unui certificat al clientului specificat prin setarea SSLProxyMachineCertificateFile.
  • A fost eliminată scurgerea de memorie în mod_ssl.
  • În mod_proxy_http2 este asigurat utilizarea parametrului proxy „ping” la verificarea funcționalității unei noi sau a unei conexiuni reutilizate cu backend-ul.
  • Legătura httpd cu opțiunea „-lsystemd” a fost oprită dacă mod_systemd este activat.
  • În mod_proxy_http2 a fost asigurat respectarea setării ProxyTimeout în așteptarea datelor de intrare prin conexiuni cu backend-ul.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster