ĂshtĂ« disponibil njĂ« version i serverit HTTP Apache 2.4.61, i cili Ă«shtĂ« publikuar pothuajse menjĂ«herĂ« pas lĂ«shimit tĂ« 2.4.60 dhe pĂ«rfshin njĂ« rregullim pĂ«r njĂ« ndryshim regresiv, i cili shkaktoi njĂ« vulnerabilitet (CVE-2024-39884) qĂ« lejon shikimin e kodit tĂ« skripteve, pĂ«rpunimi i tĂ« cilave Ă«shtĂ« konfiguruar nĂ«pĂ«rmjet direktivĂ«s AddType (p.sh., mund tĂ« formohet njĂ« kĂ«rkesĂ« e formatuar nĂ« mĂ«nyrĂ« speciale pĂ«r njĂ« skript PHP, e cila do tĂ« çojĂ« nĂ« shfaqjen e pĂ«rmbajtjes sĂ« tij, dhe jo ekzekutimit tĂ« tij).
Në versionin Apache httpd 2.4.60 janë riparuar 8 vulnerabilitete, prej të cilave 5 janë kualifikuar si të rëndësishme, si dhe janë bërë 13 ndryshime. Vulnerabilitetet e identifikuara:
- CVE-2024-38473 â njĂ« problem nĂ« mod_proxy, i cili lejon, pĂ«rmes pĂ«rdorimit tĂ« kodimit tĂ« gabuar nĂ« URL, tĂ« shmangen autentifikimi pĂ«r shĂ«rbimet nĂ« backend.
- CVE-2024-38476 â nĂ« praninĂ« e njĂ« aplikacioni vulnerabil, i pĂ«rdorur si backend, mund tĂ« arrihet ekzekutimi i skripteve lokale ose tĂ« shkĂ«mbehet informacioni.
- CVE-2024-38474, CVE-2024-38475 â ekranuar gabimisht output-i i mod_rewrite, lejon sulmuesin tĂ« reflektojĂ« njĂ« URL nĂ« njĂ« katalog nĂ« sistemin lokal tĂ« skedarĂ«ve, i cili pĂ«rpunohĂ«t nga serveri HTTP, por nuk Ă«shtĂ« i disponueshĂ«m pĂ«r lidhje.
- CVE-2024-38472 â mundĂ«sia e realizimit tĂ« njĂ« sulmi SSRF kundĂ«r servera nĂ« platformĂ«n Windows.
- CVE-2024-39573 â mundĂ«sia pĂ«r tĂ« realizuar njĂ« sulm SSRF (Server-side request forgery) nĂ« mod_rewrite, e cila lejon pĂ«rpunimin e URL nĂ« mod_proxy pĂ«rmes rregullave tĂ« pasigurta tĂ« pranishme nĂ« konfigurim (RewriteRule).
- CVE-2024-36387 â refuzimi i shĂ«rbimit pĂ«r shkak tĂ« dereferencĂ«s sĂ« njĂ« treguesi null gjatĂ« pĂ«rdorimit tĂ« protokollit WebSocket mbi HTTP/2.
- CVE-2024-38477 â refuzimi i shĂ«rbimit gjatĂ« pĂ«rpunimit tĂ« njĂ« kĂ«rkese tĂ« formatuar nĂ« mod_proxy, e shkaktuar nga dereferenca e njĂ« treguesi null.
Ndër ndryshimet e tjera që nuk lidhen me sigurinë:
- Në direktivat Listen dhe VirtualHost është shtuar mbështetje për specifikimin e zonës dhe fushës së veprimit të adresave lokale IPv6.
- Përmbajtja e skedarit mime.types është azhurnuar.
- Në mod_cgid është shtuar mbështetje opsionale për transferimin e skedarëve të përshkrimit.
- Në modulit mod_tls deri në versionin 0.13.0 është azhurnuar paketa rustls-ffi.
- Në modulit mod_md, i cili përdoret për automatizimin e marrjes dhe ruajtjes së certifikatave duke përdorur protokollin ACME (Mjedisi i Menaxhimit të Certifikatave Automatike), është prezantuar direktiva MDCheckInterval për të përcaktuar intervalin e kontrollit të tërheqjes së certifikatave.
Burimi: opennet.ru
