Lëshimi i serverit http Apache 2.4.56 me zgjidhjen e dobësive

ËshtĂ« publikuar rilis i serverit HTTP Apache 2.4.56, nĂ« tĂ« cilin janĂ« paraqitur 6 ndryshime dhe janĂ« eliminuar 2 vulnerabilitete qĂ« lidhen me mundĂ«sinĂ« e sulmeve tĂ« klasĂ«s "HTTP Request Smuggling" nĂ« sistemet front-end-back-end, qĂ« lejojnĂ« futjen nĂ« pĂ«rmbajtjen e kĂ«rkesave tĂ« pĂ«rdoruesve tĂ« tjerĂ«, tĂ« pĂ«rpunuara nĂ« tĂ« njĂ«jtin rrjedh mes front-end dhe back-end. Sulmi mund tĂ« pĂ«rdoret pĂ«r tĂ« anashkaluar sistemet e kufizimit tĂ« aksesit ose pĂ«r tĂ« injektuar kod JavaScript tĂ« dĂ«mshĂ«m nĂ« njĂ« seancĂ« me njĂ« sajt legjitim.

Vulnerabiliteti i parë (CVE-2023-27522) prek modulimin mod_proxy_uwsgi dhe lejon që nga ana e proxy të ndajë përgjigjen në dy pjesë përmes futjes së simboleve speciale në titullin HTTP të kthyer nga back-end.

Vulnerabiliteti i dytë (CVE-2023-25690) është i pranishëm në mod_proxy dhe shfaqet kur përdoren disa rregulla rishkrimi të kërkesave duke përdorur direktivën RewriteRule, të ofruar nga moduli mod_rewrite, ose modele të caktuara në direktivën ProxyPassMatch. Vulnerabiliteti mund të çojë në kërkesa përmes proxy për burime të brendshme, aksesin e të cilave përmes proxy e ndalon, ose në ndotjen e përmbajtjes së caches. Për manifestimin e vulnerabilitetit, është e nevojshme që në rregullat e rishkrimit të përdoren të dhëna nga URL, të cilat pastaj futen në kërkesën e dërguar më tej. Për shembull: RewriteEngine on RewriteRule "^\/here\/(.*)" " http:\/\/example.com:8080\/elsewhere?$1" http:\/\/example.com:8080\/elsewhere ; [P] ProxyPassReverse \/here\/ http:\/\/example.com:8080\/ http:\/\/example.com:8080\/

Në mesin e ndryshimeve që nuk lidhen me sigurinë:

  • NĂ« utilitarin rotatelogs Ă«shtĂ« shtuar njĂ« flamur "-T", qĂ« lejon nĂ« rotacionin e logĂ«ve tĂ« realizohet shkurtimi i logĂ«ve tĂ« ardhshĂ«m pa shkurtimin e logut fillestar.
  • NĂ« mod_ldap lejohet specifikimi nĂ« direktivĂ«n LDAPConnectionPoolTTL tĂ« vlerave negative pĂ«r konfigurimin e riapĂ«rdorimit tĂ« çdo lidhjeje tĂ« vjetĂ«r.
  • NĂ« modulimin mod_md, i pĂ«rdorur pĂ«r automatizimin e marrjes dhe administrimit tĂ« certifikatave duke pĂ«rdorur protokollin ACME (Automatic Certificate Management Environment), kur ndĂ«rtohet me libressl 3.5.0+ Ă«shtĂ« aktivizuar mbĂ«shtetja pĂ«r skemĂ«n e nĂ«nshkrimit digjital ED25519 dhe llogaritjen e informacionit tĂ« logut publik tĂ« certifikatave (CT, Certificate Transparency). NĂ« direktivĂ«n MDChallengeDns01 lejohet pĂ«rcaktimi i konfigurimeve pĂ«r domain tĂ« veçantĂ«.
  • NĂ« mod_proxy_uwsgi Ă«shtĂ« rritur kontrolli dhe analizimi i pĂ«rgjigjeve nga HTTP-back-ends.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster