ĂshtĂ« publikuar rilis i serverit HTTP Apache 2.4.56, nĂ« tĂ« cilin janĂ« paraqitur 6 ndryshime dhe janĂ« eliminuar 2 vulnerabilitete qĂ« lidhen me mundĂ«sinĂ« e sulmeve tĂ« klasĂ«s "HTTP Request Smuggling" nĂ« sistemet front-end-back-end, qĂ« lejojnĂ« futjen nĂ« pĂ«rmbajtjen e kĂ«rkesave tĂ« pĂ«rdoruesve tĂ« tjerĂ«, tĂ« pĂ«rpunuara nĂ« tĂ« njĂ«jtin rrjedh mes front-end dhe back-end. Sulmi mund tĂ« pĂ«rdoret pĂ«r tĂ« anashkaluar sistemet e kufizimit tĂ« aksesit ose pĂ«r tĂ« injektuar kod JavaScript tĂ« dĂ«mshĂ«m nĂ« njĂ« seancĂ« me njĂ« sajt legjitim.
Vulnerabiliteti i parë (CVE-2023-27522) prek modulimin mod_proxy_uwsgi dhe lejon që nga ana e proxy të ndajë përgjigjen në dy pjesë përmes futjes së simboleve speciale në titullin HTTP të kthyer nga back-end.
Vulnerabiliteti i dytë (CVE-2023-25690) është i pranishëm në mod_proxy dhe shfaqet kur përdoren disa rregulla rishkrimi të kërkesave duke përdorur direktivën RewriteRule, të ofruar nga moduli mod_rewrite, ose modele të caktuara në direktivën ProxyPassMatch. Vulnerabiliteti mund të çojë në kërkesa përmes proxy për burime të brendshme, aksesin e të cilave përmes proxy e ndalon, ose në ndotjen e përmbajtjes së caches. Për manifestimin e vulnerabilitetit, është e nevojshme që në rregullat e rishkrimit të përdoren të dhëna nga URL, të cilat pastaj futen në kërkesën e dërguar më tej. Për shembull: RewriteEngine on RewriteRule "^\/here\/(.*)" " http:\/\/example.com:8080\/elsewhere?$1" http:\/\/example.com:8080\/elsewhere ; [P] ProxyPassReverse \/here\/ http:\/\/example.com:8080\/ http:\/\/example.com:8080\/
Në mesin e ndryshimeve që nuk lidhen me sigurinë:
- Në utilitarin rotatelogs është shtuar një flamur "-T", që lejon në rotacionin e logëve të realizohet shkurtimi i logëve të ardhshëm pa shkurtimin e logut fillestar.
- Në mod_ldap lejohet specifikimi në direktivën LDAPConnectionPoolTTL të vlerave negative për konfigurimin e riapërdorimit të çdo lidhjeje të vjetër.
- Në modulimin mod_md, i përdorur për automatizimin e marrjes dhe administrimit të certifikatave duke përdorur protokollin ACME (Automatic Certificate Management Environment), kur ndërtohet me libressl 3.5.0+ është aktivizuar mbështetja për skemën e nënshkrimit digjital ED25519 dhe llogaritjen e informacionit të logut publik të certifikatave (CT, Certificate Transparency). Në direktivën MDChallengeDns01 lejohet përcaktimi i konfigurimeve për domain të veçantë.
- Në mod_proxy_uwsgi është rritur kontrolli dhe analizimi i përgjigjeve nga HTTP-back-ends.
Burimi: opennet.ru
