Lëshimi i serverit http Apache 2.4.41 me rregullime të përshtatshme

Publikuar lëshimi i serverit HTTP Apache 2.4.41 (nuk u lëshua versioni 2.4.40), në të cilin janë paraqitur 23 ndryshime dhe janë rregulluar 6 vulnerabilitete:

  • CVE-2019-10081 — njĂ« problem nĂ« mod_http2, i cili mund tĂ« shkaktojĂ« dĂ«mtim tĂ« memories gjatĂ« dĂ«rgimit tĂ« kĂ«rkesave push nĂ« njĂ« fazĂ« shumĂ« tĂ« hershme. Me pĂ«rdorimin e konfigurimit 'H2PushResource', Ă«shtĂ« e mundur tĂ« teprohet me zonĂ«n e memories nĂ« grupin e pĂ«rpunimit tĂ« kĂ«rkesave, por problemi Ă«shtĂ« i kufizuar nĂ« njĂ« dĂ«shtim, pasi tĂ« dhĂ«nat e shkruara nuk bĂ«hen nĂ« bazĂ« tĂ« informacionit tĂ« marrĂ« nga klienti;
  • CVE-2019-9517 — njĂ« ndjeshmĂ«ri e sapo e njoftuar vulnerabiliteti DoS nĂ« zbatimet HTTP/2.
    Një sulmues mund të shuajë memorien e disponueshme të procesit dhe të krijojë një ngarkesë të madhe në CPU, duke hapur një dritare të lëvizshme HTTP/2 për të dërguar të dhëna nga serveri pa kufizime, por duke mbajtur dritaren TCP të mbyllur, kjo nuk lejon që të dhënat të shkruhen faktikisht në soket;
  • CVE-2019-10098 — njĂ« problem nĂ« mod_rewrite, qĂ« lejon pĂ«rdorimin e serverit pĂ«r tĂ« redirigjuar kĂ«rkesat nĂ« burime tĂ« tjera (open redirect). Disa konfigurime tĂ« mod_rewrite mund tĂ« çojnĂ« nĂ« redirigjimin e pĂ«rdoruesve nĂ« njĂ« lidhje tjetĂ«r, e koduar nĂ« pĂ«rdorimin e karakterit tĂ« kalimit tĂ« linjĂ«s brenda parametrave qĂ« pĂ«rdoren nĂ« njĂ« redirektim ekzistues. PĂ«r tĂ« bllokuar problemin nĂ« RegexDefaultOptions, mund tĂ« pĂ«rdoret flag'i PCRE_DOTALL, i cili tani Ă«shtĂ« vendosur si i parazgjedhur;
  • CVE-2019-10092 — mundĂ«sia e kryerjes sĂ« skriptimit ndĂ«rsiteve nĂ« faqet e gabimeve, qĂ« i nxjerr mod_proxy. NĂ« kĂ«to faqe, lidhja pĂ«rfshin URL-nĂ« e marrĂ« nga kĂ«rkesa, nĂ« tĂ« cilĂ«n sulmuesi, pĂ«rmes shpĂ«rndarjes sĂ« karaktereve, mund tĂ« futĂ« njĂ« kod HTML tĂ« gjeneruar.
  • CVE-2019-10097 — mbushja e stack-ut dhe dereferencimi i njĂ« treguesi NULL nĂ« mod_remoteip, i eksploruar pĂ«rmes manipulimeve tĂ« kokĂ«s sĂ« protokollit PROXY. Sulmi mund tĂ« realizohet vetĂ«m nga ana e konfigurimeve nĂ« serverin proxy, jo pĂ«rmes kĂ«rkesĂ«s sĂ« klientit;
  • CVE-2019-10082 — njĂ« vulnerabilitet nĂ« mod_http2, qĂ« lejon nĂ« momentin e mbylljes sĂ« lidhjes tĂ« inicioni leximin e pĂ«rmbajtjes nga njĂ« zonĂ« memories qĂ« tashmĂ« Ă«shtĂ« çliruar (read-after-free).

Ndryshimet më të dukshme, që nuk lidhen me sigurinë:

  • NĂ« mod_proxy_balancer Ă«shtĂ« forcuar mbrojtja nga sulmet XSS/XSRF nga nodet qĂ« kanĂ« besueshmĂ«ri;
  • NĂ« mod_session Ă«shtĂ« shtuar konfigurimi SessionExpiryUpdateInterval pĂ«r tĂ« pĂ«rcaktuar intervalin e rinovimit tĂ« kohĂ«s sĂ« skadimit tĂ« seancĂ«s/cookie;
  • JanĂ« marrĂ« masa pĂ«r pastrimin e faqeve me gabime, tĂ« cilat eliminojnĂ« nxjerrjen e informacionit nga kĂ«rkesat nĂ« kĂ«to faqe;
  • NĂ« mod_http2 Ă«shtĂ« siguruar llogaritja e vlerĂ«s sĂ« parametrave 'LimitRequestFieldSize', i cili mĂ« parĂ« vepronte vetĂ«m pĂ«r kontrollin e fushave tĂ« titujve HTTP/1.1;
  • ËshtĂ« siguruar krijimi i konfigurimit mod_proxy_hcheck kur pĂ«rdoret nĂ« BalancerMember;
  • ËshtĂ« reduktuar konsumimi i memories nĂ« mod_dav kur pĂ«rdoret komanda PROPFIND mbi njĂ« koleksion tĂ« madh;
  • NĂ« mod_proxy dhe mod_ssl janĂ« zgjidhur problemet me caktimin e cilĂ«simeve tĂ« certifikatave dhe SSL brenda bllokut Proxy;
  • NĂ« mod_proxy lejohet pĂ«rdorimi i cilĂ«simeve SSLProxyCheckPeer* pĂ«r tĂ« gjitha modulat e proxy;
  • JanĂ« zgjeruar mundĂ«sitĂ« e modulit mod_md, i zhvilluar projekti Let’s Encrypt pĂ«r automatizimin e marrjes dhe mirĂ«mbajtjes sĂ« certifikatave duke pĂ«rdorur protokollin ACME (Ambienti i Menaxhimit tĂ« Certifikatave Automatike):
    • Versioni i dytĂ« i protokollit ACMEv2, i cili tani aplikohet si standard dhe pĂ«rdor kĂ«rkesat e zbrazĂ«ta POST nĂ« vend tĂ« GET.
    • ËshtĂ« shtuar mbĂ«shtetje pĂ«r verifikimin mbi bazĂ«n e zgjerimit TLS-ALPN-01 (RFC 7301, Negocimi i Protokollit tĂ« ShtresĂ«s Aplikative), i cili pĂ«rdoret nĂ« HTTP/2.
    • ËshtĂ« ndĂ«rprehur mbĂ«shtetja pĂ«r metodĂ«n e verifikimit ‘tls-sni-01’ (pĂ«r shkak tĂ« mangĂ«sive).
    • JanĂ« shtuar komandat pĂ«r konfigurimin dhe ndĂ«rprerjen e verifikimit me metodĂ«n ‘dns-01’.
    • Shtuar mbĂ«shtetje maskave nĂ« certifikata kur aktivizohet verifikimi mbi bazĂ«n e DNS (‘dns-01’).
    • ËshtĂ« realizuar menaxheri ‘md-status’ dhe faqja me gjendjen e certifikatĂ«s ‘https://domain/.httpd/certificate-status’.
    • JanĂ« shtuar direktivat ‘MDCertificateFile’ dhe ‘MDCertificateKeyFile’ pĂ«r konfigurimin e parametrave tĂ« domain-eve pĂ«rmes skedarĂ«ve statikĂ« (pa mbĂ«shtetje pĂ«r rinovim automatik).
    • ÈshtĂ« shtuar direktiva ‘MDMessageCmd’ pĂ«r thirrjen e komandave tĂ« jashtme kur ndodhin ngjarje ‘renewed’, ‘expiring’ ose ‘errored’.
    • ÈshtĂ« shtuar direktiva ‘MDWarnWindow’ pĂ«r konfigurimin e mesazhit tĂ« paralajmĂ«rimit pĂ«r skadimin e vlefshmĂ«risĂ« sĂ« certifikatĂ«s;

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster