Publikimi i serverit http Apache 2.4.56 me korrigjime të cenueshmërive

ËshtĂ« publikuar versione i serverit HTTP Apache 2.4.56, i cili paraqet 6 ndryshime dhe eliminoi 2 vulnerabilitete tĂ« lidhura me mundĂ«sitĂ« e sulmeve tĂ« klasĂ«s "HTTP Request Smuggling" nĂ« sistemet front-end-backend, duke lejuar ndĂ«rhyrjen nĂ« pĂ«rmbajtjen e kĂ«rkesave tĂ« pĂ«rdoruesve tĂ« tjerĂ«, tĂ« trajtuara nĂ« tĂ« njĂ«jtin rrjedh midis front-end dhe backend. Sulmi mund tĂ« pĂ«rdoret pĂ«r tĂ« anashkaluar sistemet e kufizimit tĂ« aksesit ose pĂ«r tĂ« futur kodin e dĂ«mshĂ«m JavaScript nĂ« njĂ« sesion me njĂ« faqe legjitime.

Vulnerabiliteti i parë (CVE-2023-27522) prek modulimin mod_proxy_uwsgi dhe lejon ndarjen e përgjigjes nga ana e prokurorit në dy pjesë përmes zëvendësimit të simboleve të veçanta në krye të HTTP që i kthehet nga backend.

Vulnerabiliteti i dytë (CVE-2023-25690) është prezent në mod_proxy dhe shfaqet kur përdoren disa rregulla për rishkruese të kërkesave duke përdorur direktivën RewriteRule, e cila ofrohet nga moduli mod_rewrite, ose nga disa shabllone të caktuara në direktivën ProxyPassMatch. Vulnerabiliteti mund të çojë në kërkesa për burime të brendshme përmes prokurorit, aksesimi i të cilave është i ndaluar përmes prokurorit, ose në ndotjen e përmbajtjes së caches. Për të shfaqur vulnerabilitetin, është e nevojshme që në rregullat e rishkrimit të kërkesës të përdoren të dhëna nga URL, të cilat më pas zëvendësohen në kërkesën e dërguar më tej. Për shembull: RewriteEngine on RewriteRule "^\/here\/(.*)" " http:\/\/example.com:8080\/elsewhere?$1" http:\/\/example.com:8080\/elsewhere ; [P] ProxyPassReverse \/here\/ http:\/\/example.com:8080\/ http:\/\/example.com:8080\/

Ndër ndryshimet që nuk lidhen me sigurinë:

  • NĂ« utilitarin rotatelogs Ă«shtĂ« shtuar flagu "-T", i cili lejon qĂ« gjatĂ« rrotullimit tĂ« logĂ«ve tĂ« bĂ«het shkurtime e logĂ«ve tĂ« mĂ«vonshĂ«m pa shkurtime e logut fillestar.
  • NĂ« mod_ldap Ă«shtĂ« lejuar pĂ«rcaktimi i vlerave negative nĂ« direktivĂ«n LDAPConnectionPoolTTL pĂ«r tĂ« konfiguruar ribashkimin e çdo lidhjeje tĂ« vjetĂ«r.
  • NĂ« modulin mod_md, i cili pĂ«rdoret pĂ«r automatizimin e marrjes dhe mbajtjes sĂ« certifikateve duke pĂ«rdorur protokollin ACME (Mjedisi i Menaxhimit tĂ« Certifikatave Automatik), gjatĂ« ndĂ«rtimit me libressl 3.5.0+ Ă«shtĂ« pĂ«rfshirĂ« mbĂ«shtetje pĂ«r skemĂ«n e nĂ«nshkrimit dixhital ED25519 dhe pĂ«r llogaritjen e informacionit tĂ« logut publik tĂ« certifikatave (CT, Certificate Transparency). NĂ« direktivĂ«n MDChallengeDns01 Ă«shtĂ« lejuar qĂ« tĂ« pĂ«rcaktohen konfigurime pĂ«r domene tĂ« veçanta.
  • NĂ« mod_proxy_uwsgi Ă«shtĂ« pĂ«rmirĂ«suar kontrolli dhe analizi i pĂ«rgjigjeve nga HTTP-b.backend.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster