Lëshimi i serverit http Apache 2.4.46 me eliminimin e dobësive

Publikuar ËshtĂ« publikuar versioni i serverit HTTP Apache 2.4.46 (versionet 2.4.44 dhe 2.4.45 u anashkaluan), ku paraqiten 17 ndryshime dhe janĂ« rregulluar 3 dobĂ«si:

  • CVE-2020-11984 — tejmbushje buferi nĂ« modulin mod_proxy_uwsgi, e cila mund tĂ« çojĂ« nĂ« rrjedhje informacioni ose ekzekutim kodi nĂ« server gjatĂ« dĂ«rgimit tĂ« njĂ« kĂ«rkese tĂ« formuar posaçërisht. ShfrytĂ«zimi i kĂ«saj dobĂ«sie kryhet pĂ«rmes dĂ«rgimit tĂ« njĂ« HTTP header shumĂ« tĂ« gjatĂ«. PĂ«r mbrojtje Ă«shtĂ« shtuar bllokimi i header-ave mĂ« tĂ« gjatĂ« se 16K (kufizim i pĂ«rcaktuar nĂ« specifikimin e protokollit).
  • CVE-2020-11993 — dobĂ«si nĂ« modulin mod_http2, qĂ« lejon shkaktimin e rrĂ«zimit tĂ« procesit duke dĂ«rguar njĂ« kĂ«rkesĂ« me HTTP/2 header tĂ« formuar posaçërisht. Problemi shfaqet kur nĂ« modulin mod_http2 aktivizohet debug ose tracing dhe manifestohet si dĂ«mtim i pĂ«rmbajtjes sĂ« memories pĂ«r shkak tĂ« njĂ« race condition gjatĂ« ruajtjes sĂ« informacionit nĂ« log. Problemi nuk shfaqet kur LogLevel vendoset nĂ« vlerĂ«n «info».
  • CVE-2020-9490 — dobĂ«si nĂ« modulin mod_http2, qĂ« lejon shkaktimin e rrĂ«zimit tĂ« procesit gjatĂ« dĂ«rgimit pĂ«rmes HTTP/2 tĂ« njĂ« kĂ«rkese me vlerĂ« tĂ« formuar posaçërisht tĂ« header-it ‘Cache-Digest’ (rrĂ«zimi ndodh gjatĂ« pĂ«rpjekjes pĂ«r tĂ« kryer operacionin HTTP/2 PUSH pĂ«r burimin). PĂ«r bllokimin e dobĂ«sisĂ« mund tĂ« pĂ«rdoret konfigurimi «H2Push off».
  • CVE-2020-11985 — dobĂ«si nĂ« mod_remoteip, qĂ« lejon organizimin e spoofing tĂ« adresave IP gjatĂ« proxying, duke pĂ«rdorur mod_remoteip dhe mod_rewrite. Problemi prek vetĂ«m versionet nga 2.4.1 deri nĂ« 2.4.23.

Ndryshimet më të dukshme, që nuk lidhen me sigurinë:

  • Nga mod_http2 Ă«shtĂ« hequr mbĂ«shtetja pĂ«r draft-specifikimin kazuho-h2-cache-digest, zhvillimi i tĂ« cilit Ă«shtĂ« ndĂ«rprerĂ«.
  • ËshtĂ« ndryshuar sjellja e direktivĂ«s «LimitRequestFields» nĂ« mod_http2; pĂ«rcaktimi i vlerĂ«s 0 tani e çaktivizon kufizimin.
  • NĂ« mod_http2 Ă«shtĂ« siguruar pĂ«rpunimi i lidhjeve kryesore dhe dytĂ«sore (master/secondary) si edhe shĂ«nimi i metodave nĂ« varĂ«si tĂ« pĂ«rdorimit.
  • NĂ« rast se nga skripti FCGI/CGI merret pĂ«rmbajtje e pavlefshme e header-it Last-Modified, ky header tani hiqet dhe nuk zĂ«vendĂ«sohet mĂ« me kohĂ«n epokale (Unix epoch).
  • NĂ« kod Ă«shtĂ« shtuar funksioni ap_parse_strict_length() pĂ«r analizĂ« tĂ« rreptĂ« tĂ« madhĂ«sisĂ« sĂ« pĂ«rmbajtjes.
  • NĂ« mod_proxy_fcgi, te ProxyFCGISetEnvIf, Ă«shtĂ« mundĂ«suar heqja e variablave tĂ« mjedisit nĂ«se shprehja e caktuar kthen False.
  • ËshtĂ« eliminuar race condition dhe rrĂ«zimi i mundshĂ«m nĂ« mod_ssl gjatĂ« pĂ«rdorimit tĂ« njĂ« certifikate klienti tĂ« pĂ«rcaktuar pĂ«rmes konfigurimit SSLProxyMachineCertificateFile.
  • ËshtĂ« eliminuar rrjedhja e memories nĂ« mod_ssl.
  • NĂ« mod_proxy_http2 Ă«shtĂ« siguruar pĂ«rdorimi i parametrit tĂ« proxy «ping» gjatĂ« kontrollit tĂ« funksionimit tĂ« njĂ« lidhjeje tĂ« re ose tĂ« ripĂ«rdorur me backend-in.
  • ËshtĂ« ndĂ«rprerĂ« lidhja e httpd me opsionin «-lsystemd» nĂ«se Ă«shtĂ« aktivizuar mod_systemd.
  • NĂ« mod_proxy_http2 Ă«shtĂ« siguruar marrja parasysh e konfigurimit ProxyTimeout gjatĂ« pritjes sĂ« tĂ« dhĂ«nave hyrĂ«se pĂ«rmes lidhjeve me backend-in.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster