Lëshimi i serverit http Apache 2.4.46 me eliminimin e dobësive

Publikuar lëshimi i serverit HTTP Apache 2.4.46 (edhe versionet 2.4.44 dhe 2.4.45 u lanë jashtë), në të cilin janë paraqitur 17 ndryshime dhe është eliminuar 3 vulnerabilitete:

  • CVE-2020-11984 — mbushje buferi në modulon mod_proxy_uwsgi, e cila mund të çojë në rrjedhje informacioni ose ekzekutimin e kodit në server duke dërguar një kërkesë të posaçme. Shfrytëzimi i vulnerabilitetit bëhet përmes kalimit të një headeri HTTP shumë të gjatë. Për mbrojtje, është shtuar bllokimi i headerëve mbi 16K (kufizimi i përcaktuar në specifikimin e protokollit).
  • CVE-2020-11993 — vulnerabilitet në modulon mod_http2, i cili lejon të shkaktohet dështimi i procesit duke dërguar një kërkesë me një header të veçantë HTTP/2. Problemi shfaqet kur aktivizohet debuguese ose gjurmimi në modulon mod_http2 dhe shfaqet si dëmtim i përmbajtjes së memories për shkak të një gjendjeje konkurruese gjatë ruajtjes së informacionit në log. Problemi nuk shfaqet kur vendoset LogLevel në ‘info’.
  • CVE-2020-9490 — vulnerabilitet në modulon mod_http2, i cili lejon të shkaktohet dështimi i procesit duke dërguar një kërkesë me një vlerë të veçantë për headerin ‘Cache-Digest’ (dështimi ndodh gjatë përpjekjes për të realizuar operacionin HTTP/2 PUSH për burimin). Për të bllokuar vulnerabilitetin, mund të përdoret konfigurimi ‘H2Push off’.
  • CVE-2020-11985 — vulnerabilitet mod_remoteip, i cili lejon manipulimin e IP-adresave gjatë proksisë, duke përdorur mod_remoteip dhe mod_rewrite. Problemi shfaqet vetëm për versionet nga 2.4.1 deri në 2.4.23.

Ndryshimet më të dukshme, të padëshiruara nga siguria:

  • Nga mod_http2 është eliminuar mbështetje për specifikimin e papërfunduar kazuho-h2-cache-digest, promovimi i të cilit është ndërprerë.
  • Korrigjimi i sjelljes së direktivës ‘LimitRequestFields’ në mod_http2, derisa caktimi i vlerës 0 tani ç aktivizon kufizimin.
  • Në mod_http2 është siguruar trajtimi i lidhjeve kryesore dhe sekondare (master/secondary) dhe shënimi i metodave në përputhje me përdorimin.
  • Në rast se merret një përmbajtje e pasaktë për headerin Last-Modified nga skripti FCGI/CGI, ky header tani hiqet, dhe nuk zëvendësohet me epokën (Unix epoch).
  • Në kodin është shtuar funksioni ap_parse_strict_length() për analiza të rrepta të madhësisë së përmbajtjes.
  • Në mod_proxy_fcgi në ProxyFCGISetEnvIf është siguruar që të hiqen variablat e mjedisit nëse shprehja e caktuar kthen False.
  • Është eliminuar një gjendje konkurruese dhe dështimi i mundshëm i mod_ssl gjatë përdorimit të certifikatës së klientit të caktuar përmes konfigurimit SSLProxyMachineCertificateFile.
  • Është eliminuar një rrjedhje memories në mod_ssl.
  • Në mod_proxy_http2 është siguruar përdorimi i parametrin të proksisë ‘ping’ gjatë verifikimit të funksionimit të një lidhjeje të re ose të ricikluar me backendin.
  • Është ndërprerë lidhja e httpd me opsionin ‘-lsystemd’, nëse është aktivizuar mod_systemd.
  • Në mod_proxy_http2 është siguruar që të merret parasysh konfigurimi ProxyTimeout gjatë pritjes për të dhëna nëpërmjet lidhjeve me backendin.

Burimi: opennet.ru

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster