Lansarea serverului HTTP Apache 2.4.56 cu remedieri de vulnerabilitate

A fost publicată versiunea 2.4.56 a serverului HTTP Apache, care prezintă 6 modificări și rezolvă 2 vulnerabilități legate de posibilitatea derulării atacurilor de tip „HTTP Request Smuggling” asupra sistemelor front-end și back-end, permițând intervenția în conținutul cererilor altor utilizatori, procesate în același flux între front-end și back-end. Atacul poate fi folosit pentru a ocoli sistemele de restricționare a accesului sau pentru a injecta cod JavaScript malițios într-o sesiune cu un site legitim.

Prima vulnerabilitate (CVE-2023-27522) afectează modulul mod_proxy_uwsgi și permite, pe partea de proxy, divizarea răspunsului în două părți prin înlocuirea caracterelor speciale în antetul HTTP returnat de back-end.

A doua vulnerabilitate (CVE-2023-25690) este prezentă în mod_proxy și se manifestă atunci când se folosesc anumite reguli de rescriere a cererilor prin intermediul directivei RewriteRule, furnizată de modulul mod_rewrite, sau șabloane specifice în direcția ProxyPassMatch. Vulnerabilitatea poate duce la cereri prin proxy către resurse interne, accesul căror prin proxy este interzis, sau la contaminarea conținutului cache-ului. Pentru a se manifesta, vulnerabilitatea necesită ca în regulile de rescriere a cererii, datele din URL să fie utilizate, apoi înlocuite în cererea trimisă mai departe. De exemplu: RewriteEngine on RewriteRule "^\/here\/(.*)" " http:\/\/example.com:8080\/elsewhere?$1" http:\/\/example.com:8080\/elsewhere ; [P] ProxyPassReverse \/here\/ http:\/\/example.com:8080\/ http:\/\/example.com:8080\/

Printre modificările nesecuritate:

  • Utilitarul rotatelogs a fost adăugat cu flag-ul „-T”, permițând la rotația log-urilor să execute scurtarea log-urilor ulterioare fără a scurta log-ul inițial.
  • În mod_ldap, este permisă specificarea de valori negative în direcția LDAPConnectionPoolTTL pentru a configura reutilizarea oricăror conexiuni vechi.
  • În modulul mod_md, utilizat pentru automatizarea obținerii și întreținerii certificatelor folosind protocolul ACME (Automatic Certificate Management Environment), la compilarea cu libressl 3.5.0+ a fost inclus suportul pentru schema de semnătură digitală ED25519 și pentru înregistrarea informațiilor în jurnalul public al certificatelor (CT, Certificate Transparency). În directivele MDChallengeDns01 este permisă definirea setărilor pentru domenii specifice.
  • În mod_proxy_uwsgi, a fost întărită verificarea și analiza răspunsurilor de la backend-urile HTTP.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster