Në një situatë emergjente është formuar një përditësim i serverit http Apache 2.4.50, në të cilin është eliminuar një vulnerabilitet 0-day (CVE-2021-41773) që është përdorur aktivisht, duke lejuar aksesin në skedarët jashtë katalogut rrënjë të faqes. Me anë të këtij vulnerabiliteti mund të ngarkohet çdo skedar sistemik dhe kod burimi i skripteve web, që janë të lexueshëm nga përdoruesi nën të cilin funksionon serveri http. Zhvilluesit u njoftuan për problemin më 17 Shtator, por arritën të publikojnë përditësimin vetëm sot, pas raportimit të rasteve të përdorimit të vulnerabilitetit për sulmin ndaj faqeve.
Rreziku i vulnerabilitetit zbutet nga fakti që problemi shfaqet vetëm në versionin e sapo publikuar 2.4.49 dhe nuk preku të gjitha versionet e mëparshme. Në degët stabile të shpërndarjeve konservatore të serverëve, versioni 2.4.49 nuk është përdorur ende (Debian, RHEL, Ubuntu, SUSE), por problemi ka prekur shpërndarjet që përditësohen vazhdimisht, si Fedora, Arch Linux dhe Gentoo, si dhe portet e FreeBSD.
Vulnerabiliteti shkaktohet nga një gabim të bërë gjatë rishikimit të kodit për normalizimin e rrugëve në URI, për shkak të të cilit, karakteri i koduar me sekuencën "" në rrugë nuk u normalizua, nëse i paraprinte një pikë tjetër. Kështu, ishte e mundur të zgjidheshin karakteret e pastra "..\/" në rrugën rezultuese përmes specifikimit në kërkesë të sekuencës ".\/". Për shembull, një kërkesë si "https://example.com/cgi-bin/././././etc/passwd" ose "https://example.com/cgi-bin/.////etc/hosts" lejonte qasje në përmbajtjen e skedarit "\/etc\/passwd".
Problemi nuk shfaqet, nëse aksesin në katalogët e ndaluar qartë me anë të konfigurimit "require all denied". Për shembull, për një mbrojtje të pjesshme mund të specifikoni në skedarin e konfigurimit: <Directory \/> require all denied <\/Directory>
Në versionin Apache httpd 2.4.50 është eliminuar gjithashtu një tjetër vulnerabilitet (CVE-2021-41524), që prek modulin e implementimit të protokollit HTTP\/2. Vulnerabiliteti lejonte, përmes dërgimit të një kërkese të formatuar në mënyrë speciale, të inicionte dereferencimin e një treguesi null dhe të shpërthente procesin. Ky vulnerabilitet gjithashtu shfaqet vetëm në versionin 2.4.49. Si një mjet për zgjidhjen e mbrojtjes, mund të çaktivizohet mbështetje për protokollin HTTP\/2.
Burimi: opennet.ru
