Është publikuar rilis i serverit HTTP Apache 2.4.56, në të cilin janë paraqitur 6 ndryshime dhe janë eliminuar 2 vulnerabilitete që lidhen me mundësinë e sulmeve të klasës "HTTP Request Smuggling" në sistemet front-end-back-end, që lejojnë futjen në përmbajtjen e kërkesave të përdoruesve të tjerë, të përpunuara në të njëjtin rrjedh mes front-end dhe back-end. Sulmi mund të përdoret për të anashkaluar sistemet e kufizimit të aksesit ose për të injektuar kod JavaScript të dëmshëm në një seancë me një sajt legjitim.
Vulnerabiliteti i parë (CVE-2023-27522) prek modulimin mod_proxy_uwsgi dhe lejon që nga ana e proxy të ndajë përgjigjen në dy pjesë përmes futjes së simboleve speciale në titullin HTTP të kthyer nga back-end.
Vulnerabiliteti i dytë (CVE-2023-25690) është i pranishëm në mod_proxy dhe shfaqet kur përdoren disa rregulla rishkrimi të kërkesave duke përdorur direktivën RewriteRule, të ofruar nga moduli mod_rewrite, ose modele të caktuara në direktivën ProxyPassMatch. Vulnerabiliteti mund të çojë në kërkesa përmes proxy për burime të brendshme, aksesin e të cilave përmes proxy e ndalon, ose në ndotjen e përmbajtjes së caches. Për manifestimin e vulnerabilitetit, është e nevojshme që në rregullat e rishkrimit të përdoren të dhëna nga URL, të cilat pastaj futen në kërkesën e dërguar më tej. Për shembull: RewriteEngine on RewriteRule "^\/here\/(.*)" " http:\/\/example.com:8080\/elsewhere?$1" http:\/\/example.com:8080\/elsewhere ; [P] ProxyPassReverse \/here\/ http:\/\/example.com:8080\/ http:\/\/example.com:8080\/
Në mesin e ndryshimeve që nuk lidhen me sigurinë:
- Në utilitarin rotatelogs është shtuar një flamur "-T", që lejon në rotacionin e logëve të realizohet shkurtimi i logëve të ardhshëm pa shkurtimin e logut fillestar.
- Në mod_ldap lejohet specifikimi në direktivën LDAPConnectionPoolTTL të vlerave negative për konfigurimin e riapërdorimit të çdo lidhjeje të vjetër.
- Në modulimin mod_md, i përdorur për automatizimin e marrjes dhe administrimit të certifikatave duke përdorur protokollin ACME (Automatic Certificate Management Environment), kur ndërtohet me libressl 3.5.0+ është aktivizuar mbështetja për skemën e nënshkrimit digjital ED25519 dhe llogaritjen e informacionit të logut publik të certifikatave (CT, Certificate Transparency). Në direktivën MDChallengeDns01 lejohet përcaktimi i konfigurimeve për domain të veçantë.
- Në mod_proxy_uwsgi është rritur kontrolli dhe analizimi i përgjigjeve nga HTTP-back-ends.
Burimi: opennet.ru
