ĂshtĂ« publikuar versione i serverit HTTP Apache 2.4.56, i cili paraqet 6 ndryshime dhe eliminoi 2 vulnerabilitete tĂ« lidhura me mundĂ«sitĂ« e sulmeve tĂ« klasĂ«s "HTTP Request Smuggling" nĂ« sistemet front-end-backend, duke lejuar ndĂ«rhyrjen nĂ« pĂ«rmbajtjen e kĂ«rkesave tĂ« pĂ«rdoruesve tĂ« tjerĂ«, tĂ« trajtuara nĂ« tĂ« njĂ«jtin rrjedh midis front-end dhe backend. Sulmi mund tĂ« pĂ«rdoret pĂ«r tĂ« anashkaluar sistemet e kufizimit tĂ« aksesit ose pĂ«r tĂ« futur kodin e dĂ«mshĂ«m JavaScript nĂ« njĂ« sesion me njĂ« faqe legjitime.
Vulnerabiliteti i parë (CVE-2023-27522) prek modulimin mod_proxy_uwsgi dhe lejon ndarjen e përgjigjes nga ana e prokurorit në dy pjesë përmes zëvendësimit të simboleve të veçanta në krye të HTTP që i kthehet nga backend.
Vulnerabiliteti i dytë (CVE-2023-25690) është prezent në mod_proxy dhe shfaqet kur përdoren disa rregulla për rishkruese të kërkesave duke përdorur direktivën RewriteRule, e cila ofrohet nga moduli mod_rewrite, ose nga disa shabllone të caktuara në direktivën ProxyPassMatch. Vulnerabiliteti mund të çojë në kërkesa për burime të brendshme përmes prokurorit, aksesimi i të cilave është i ndaluar përmes prokurorit, ose në ndotjen e përmbajtjes së caches. Për të shfaqur vulnerabilitetin, është e nevojshme që në rregullat e rishkrimit të kërkesës të përdoren të dhëna nga URL, të cilat më pas zëvendësohen në kërkesën e dërguar më tej. Për shembull: RewriteEngine on RewriteRule "^\/here\/(.*)" " http:\/\/example.com:8080\/elsewhere?$1" http:\/\/example.com:8080\/elsewhere ; [P] ProxyPassReverse \/here\/ http:\/\/example.com:8080\/ http:\/\/example.com:8080\/
Ndër ndryshimet që nuk lidhen me sigurinë:
- Në utilitarin rotatelogs është shtuar flagu "-T", i cili lejon që gjatë rrotullimit të logëve të bëhet shkurtime e logëve të mëvonshëm pa shkurtime e logut fillestar.
- Në mod_ldap është lejuar përcaktimi i vlerave negative në direktivën LDAPConnectionPoolTTL për të konfiguruar ribashkimin e çdo lidhjeje të vjetër.
- Në modulin mod_md, i cili përdoret për automatizimin e marrjes dhe mbajtjes së certifikateve duke përdorur protokollin ACME (Mjedisi i Menaxhimit të Certifikatave Automatik), gjatë ndërtimit me libressl 3.5.0+ është përfshirë mbështetje për skemën e nënshkrimit dixhital ED25519 dhe për llogaritjen e informacionit të logut publik të certifikatave (CT, Certificate Transparency). Në direktivën MDChallengeDns01 është lejuar që të përcaktohen konfigurime për domene të veçanta.
- Në mod_proxy_uwsgi është përmirësuar kontrolli dhe analizi i përgjigjeve nga HTTP-b.backend.
Burimi: opennet.ru
