Publikimi i http-serverit Apache 2.4.52 me korrigjimin e tejmbushjes së buffer-it në mod_lua

Ishulli i serverit HTTP Apache 2.4.52 është publikuar, duke paraqitur 25 ndryshime dhe duke rregulluar 2 vulnerabilitetet:

  • CVE-2021-44790 — tejkalimi i tamponit nĂ« mod_lua, i cili shfaqet gjatĂ« analizĂ«s sĂ« kĂ«rkesave qĂ« pĂ«rmbajnĂ« disa pjesĂ« (multipart). Vulnerabiliteti ndikon nĂ« konfigurimet ku skriptet Lua thĂ«rrasin funksionin r:parsebody() pĂ«r tĂ« analizuar trupin e kĂ«rkesĂ«s, duke lejuar njĂ« sulmues tĂ« arrijĂ« tejkalimin e tamponit duke dĂ«rguar njĂ« kĂ«rkesĂ« tĂ« formatizuar posaçërisht. Deri tani nuk janĂ« identifikuar prova tĂ« ekzistencĂ«s sĂ« eksploitit, por potencialisht problemi mund tĂ« çojĂ« nĂ« ekzekutimin e kodit tĂ« tij nĂ« server.
  • CVE-2021-44224 — vulnerabiliteti SSRF (Server Side Request Forgery) nĂ« mod_proxy, i cili lejon, nĂ« konfigurimet me opsionin "ProxyRequests on", qĂ« tĂ« dĂ«rgojĂ« njĂ« URI tĂ« formatizuar posaçërisht pĂ«r tĂ« mbajtur njĂ« kĂ«rkesĂ« drejt njĂ« trajtuesi tjetĂ«r nĂ« tĂ« njĂ«jtin server, qĂ« pranon lidhjet pĂ«rmes Unix Domain Socket. Problemi gjithashtu mund tĂ« pĂ«rdoret pĂ«r tĂ« shkaktuar dĂ«shtime pĂ«rmes krijimit tĂ« kushteve pĂ«r dereferencimin e njĂ« treguesi null. Problemi prek versionet e Apache httpd qĂ« nga versioni 2.4.7.

Ndryshimet më të dukshme, që nuk lidhen me sigurinë:

  • NĂ« mod_ssl Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r ndĂ«rtimin me bibliotekĂ«n OpenSSL 3.
  • ËshtĂ« pĂ«rmirĂ«suar identifikimi i bibliotekĂ«s OpenSSL nĂ« skriptet autoconf.
  • NĂ« mod_proxy pĂ«r protokollet e tunelizimit Ă«shtĂ« ofruar mundĂ«sia pĂ«r tĂ« çaktivizuar ridrejtimin e lidhjeve TCP gjysmĂ« tĂ« hapura (half-close) duke vendosur parametrin "SetEnv proxy-nohalfclose".
  • JanĂ« shtuar kontrolle shtesĂ« qĂ« URI-tĂ« e pakontrolluara pĂ«rmbajnĂ« skemĂ«n http/https, ndĂ«rsa ato tĂ« destinuara pĂ«r kontrollim kanĂ« emrin e host-it.
  • NĂ« mod_proxy_connect dhe mod_proxy Ă«shtĂ« ndaluar ndryshimi i kodit tĂ« gjendjes pas dĂ«rgimit tĂ« tij klientit.
  • NĂ« dĂ«rgimin e pĂ«rgjigjeve tĂ« ndĂ«rmjetme pas marrjes sĂ« kĂ«rkesave me titullin "Expect: 100-Continue" Ă«shtĂ« siguruar qĂ« rezultati tĂ« tregojĂ« gjendjen "100 Continue", e jo gjendjen aktuale tĂ« kĂ«rkesĂ«s.
  • NĂ« mod_dav Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r zgjerimet CalDAV, ku gjatĂ« gjenerimit tĂ« pronĂ«s duhet tĂ« merret parasysh si elementet e dokumentit, ashtu edhe elementet e pronĂ«s. JanĂ« shtuar funksione tĂ« reja dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() dhe dav_find_attr(), tĂ« cilat mund tĂ« thirren nga module tĂ« tjera.
  • NĂ« mpm_event Ă«shtĂ« zgjidhur problemi me ndalimin e proceseve fĂ«mijĂ« tĂ« papĂ«rdorura pas njĂ« rritjeje tĂ« ngarkesĂ«s nĂ« server.
  • NĂ« mod_http2 janĂ« eliminuar ndryshimet regresive qĂ« çojnĂ« nĂ« sjellje tĂ« gabuar gjatĂ« pĂ«rpunimit tĂ« kufizimeve MaxRequestsPerChild dhe MaxConnectionsPerChild.
  • Shtohen mundĂ«sitĂ« e modulit mod_md, i pĂ«rdorur pĂ«r automatizimin e marrjes dhe mbĂ«shtetjes sĂ« certifikatave duke pĂ«rdorur protokollin ACME (Ambienti i Menaxhimit tĂ« Certifikatave Automatik):
    • Shtohet mbĂ«shtetje pĂ«r mekanizmin ACME External Account Binding (EAB), i cili aktivizohet pĂ«rmes direktivĂ«s MDExternalAccountBinding. Vlerat pĂ«r EAB mund tĂ« konfigurohen nga njĂ« skedĂ« ekstern nĂ« formatin JSON, duke lejuar mosshfaqjen e parametrave tĂ« autentifikimit nĂ« skedĂ«n kryesore. konfigurimit tĂ« serverit.
    • NĂ« direktivĂ«n ‘MDCertificateAuthority’ Ă«shtĂ« siguruar verifikimi i specifikimit nĂ« parametrin URL http/https ose njĂ« nga emrat e paracaktuar (‘LetsEncrypt’, ‘LetsEncrypt-Test’, ‘Buypass’ dhe ‘Buypass-Test’).
    • LĂ«shohet specifikimi i direktivĂ«s MDContactEmail brenda seksionit .
    • JanĂ« rregulluar disa defekte, pĂ«rfshirĂ« eliminimin e rrjedhjes sĂ« kujtesĂ«s qĂ« ndodh nĂ« rast tĂ« dĂ«shtimeve gjatĂ« ngarkimit tĂ« çelĂ«sit privat.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster