Ishulli i serverit HTTP Apache 2.4.52 është publikuar, duke paraqitur 25 ndryshime dhe duke rregulluar 2 vulnerabilitetet:
- CVE-2021-44790 â tejkalimi i tamponit nĂ« mod_lua, i cili shfaqet gjatĂ« analizĂ«s sĂ« kĂ«rkesave qĂ« pĂ«rmbajnĂ« disa pjesĂ« (multipart). Vulnerabiliteti ndikon nĂ« konfigurimet ku skriptet Lua thĂ«rrasin funksionin r:parsebody() pĂ«r tĂ« analizuar trupin e kĂ«rkesĂ«s, duke lejuar njĂ« sulmues tĂ« arrijĂ« tejkalimin e tamponit duke dĂ«rguar njĂ« kĂ«rkesĂ« tĂ« formatizuar posaçërisht. Deri tani nuk janĂ« identifikuar prova tĂ« ekzistencĂ«s sĂ« eksploitit, por potencialisht problemi mund tĂ« çojĂ« nĂ« ekzekutimin e kodit tĂ« tij nĂ« server.
- CVE-2021-44224 â vulnerabiliteti SSRF (Server Side Request Forgery) nĂ« mod_proxy, i cili lejon, nĂ« konfigurimet me opsionin "ProxyRequests on", qĂ« tĂ« dĂ«rgojĂ« njĂ« URI tĂ« formatizuar posaçërisht pĂ«r tĂ« mbajtur njĂ« kĂ«rkesĂ« drejt njĂ« trajtuesi tjetĂ«r nĂ« tĂ« njĂ«jtin server, qĂ« pranon lidhjet pĂ«rmes Unix Domain Socket. Problemi gjithashtu mund tĂ« pĂ«rdoret pĂ«r tĂ« shkaktuar dĂ«shtime pĂ«rmes krijimit tĂ« kushteve pĂ«r dereferencimin e njĂ« treguesi null. Problemi prek versionet e Apache httpd qĂ« nga versioni 2.4.7.
Ndryshimet më të dukshme, që nuk lidhen me sigurinë:
- Në mod_ssl është shtuar mbështetje për ndërtimin me bibliotekën OpenSSL 3.
- ĂshtĂ« pĂ«rmirĂ«suar identifikimi i bibliotekĂ«s OpenSSL nĂ« skriptet autoconf.
- Në mod_proxy për protokollet e tunelizimit është ofruar mundësia për të çaktivizuar ridrejtimin e lidhjeve TCP gjysmë të hapura (half-close) duke vendosur parametrin "SetEnv proxy-nohalfclose".
- Janë shtuar kontrolle shtesë që URI-të e pakontrolluara përmbajnë skemën http/https, ndërsa ato të destinuara për kontrollim kanë emrin e host-it.
- Në mod_proxy_connect dhe mod_proxy është ndaluar ndryshimi i kodit të gjendjes pas dërgimit të tij klientit.
- Në dërgimin e përgjigjeve të ndërmjetme pas marrjes së kërkesave me titullin "Expect: 100-Continue" është siguruar që rezultati të tregojë gjendjen "100 Continue", e jo gjendjen aktuale të kërkesës.
- Në mod_dav është shtuar mbështetje për zgjerimet CalDAV, ku gjatë gjenerimit të pronës duhet të merret parasysh si elementet e dokumentit, ashtu edhe elementet e pronës. Janë shtuar funksione të reja dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() dhe dav_find_attr(), të cilat mund të thirren nga module të tjera.
- Në mpm_event është zgjidhur problemi me ndalimin e proceseve fëmijë të papërdorura pas një rritjeje të ngarkesës në server.
- Në mod_http2 janë eliminuar ndryshimet regresive që çojnë në sjellje të gabuar gjatë përpunimit të kufizimeve MaxRequestsPerChild dhe MaxConnectionsPerChild.
- Shtohen mundësitë e modulit mod_md, i përdorur për automatizimin e marrjes dhe mbështetjes së certifikatave duke përdorur protokollin ACME (Ambienti i Menaxhimit të Certifikatave Automatik):
- Shtohet mbështetje për mekanizmin ACME External Account Binding (EAB), i cili aktivizohet përmes direktivës MDExternalAccountBinding. Vlerat për EAB mund të konfigurohen nga një skedë ekstern në formatin JSON, duke lejuar mosshfaqjen e parametrave të autentifikimit në skedën kryesore. konfigurimit të serverit.
- NĂ« direktivĂ«n âMDCertificateAuthorityâ Ă«shtĂ« siguruar verifikimi i specifikimit nĂ« parametrin URL http/https ose njĂ« nga emrat e paracaktuar (âLetsEncryptâ, âLetsEncrypt-Testâ, âBuypassâ dhe âBuypass-Testâ).
- Lëshohet specifikimi i direktivës MDContactEmail brenda seksionit .
- Janë rregulluar disa defekte, përfshirë eliminimin e rrjedhjes së kujtesës që ndodh në rast të dështimeve gjatë ngarkimit të çelësit privat.
Burimi: opennet.ru
