Lansarea serverului http Apache 2.4.49 cu remedierea vulnerabilităților

A fost publicată lansarea serverului HTTP Apache 2.4.49, care include 27 de modificări și remediază 5 vulnerabilități:

  • CVE-2021-33193 — vulnerabilitatea mod_http2 la un nou tip de atac «HTTP Request Smuggling», care permite, prin trimiterea unor cereri client concepute special, să se infiltreze în conținutul cererilor altor utilizatori care sunt transmise prin mod_proxy (de exemplu, se poate obține inserarea unui cod JavaScript malițios în sesiunea unui alt utilizator al site-ului).
  • CVE-2021-40438 — vulnerabilitate SSRF (Server Side Request Forgery) în mod_proxy, care permite, prin trimiterea unei cereri uri-path concepute special, redirecționarea cererii către un server ales de atacator.
  • CVE-2021-39275 — suprasarcina buffer-ului în funcția ap_escape_quotes. Vulnerabilitatea este clasificată ca fiind non-periculoasă, deoarece toate modulele standard nu transmit date externe în această funcție. Dar teoretic este posibil să existe module externe prin care să se poată efectua un atac.
  • CVE-2021-36160 — citiri din afara limitelor buffer-ului în modulul mod_proxy_uwsgi, ducând la un crash.
  • CVE-2021-34798 — dereferința unui pointer nul, provocând crash-ul procesului la procesarea cererilor speciale concepute.

Cele mai notabile modificări, nelegate de securitate:

  • Sunt multe modificări interne în mod_ssl. Din mod_ssl au fost mutate în corpul principal (core) setările «ssl_engine_set», «ssl_engine_disable» și «ssl_proxy_enable». A fost oferită posibilitatea utilizării modulelor alternative pentru protejarea conexiunilor prin mod_proxy. A fost adăugată posibilitatea de a înregistra cheile închise, care pot fi utilizate în wireshark pentru analiza traficului criptat. SSLÎn mod_proxy a fost accelerată analiza căilor cu socket-uri unix, transmise în URL «proxy:».
  • Funcționalitățile modulului mod_md, utilizat pentru automatizarea obținerii și întreținerii certificatelor prin utilizarea protocolului ACME (Automatic Certificate Management Environment), au fost extinse. A fost permisă încadrarea domeniilor în ghilimele în și a fost oferită suport pentru tls-alpn-01 pentru
  • , nelegate de gazde virtuale. nume de domeniuA fost adăugat parametrul StrictHostCheck, care interzice specificarea numelui gazdelor neconfigurate în lista de argumente «allow».
  • Lansarea sistemului de facturare open-source ABillS 0.91

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster