Ka është publikuar versioni i serverit HTTP Apache 2.4.61, i cili është lëshuar menjëherë pas publikimit të 2.4.60 dhe përfshin një korrigjim të një ndryshimi regresiv që shkaktoi një dobësi (CVE-2024-39884), e cila lejon shikimin e kodit të skripteve të përpunuara me ndihmën e drejtimeve AddType (për shembull, mund të hartoni një kërkesë të veçante për një skript PHP, e cila do të çonte në shfaqjen e përmbajtjes së saj në vend që të ekzekutohej).
Në versionin Apache httpd 2.4.60 janë eliminuar 8 dobësi, nga të cilat 5 janë ndier si kritike, si dhe janë bërë 13 ndryshime. Dobësitë e identifikuara janë:
- CVE-2024-38473 â njĂ« problem nĂ« mod_proxy, i cili lejon kalimin e autentifikimit nĂ« shĂ«rbimet e backend pĂ«rmes pĂ«rdorimit tĂ« kodimit tĂ« pahijshĂ«m nĂ« URL.
- CVE-2024-38476 â nĂ«se ka njĂ« aplikacion tĂ« cenueshĂ«m qĂ« pĂ«rdoret si backend, mund tĂ« arrihet ekzekutimi i skripteve lokale ose rrjedhja e informacionit.
- CVE-2024-38474, CVE-2024-38475 â njĂ« ekranuar i pahijshĂ«m i daljes mod_rewrite, lejon njĂ« sulmues tĂ« reflektojĂ« URL-nĂ« nĂ« njĂ« katalog nĂ« FSH-nĂ« lokale, i cili pĂ«rpunohen nga serveri HTTP, por Ă«shtĂ« i pabesueshĂ«m pĂ«rmes lidhjes.
- CVE-2024-38472 â mundĂ«sia e kryerjes sĂ« njĂ« sulmi SSRF ndaj serverĂ«sh nĂ« platformĂ«n Windows.
- CVE-2024-39573 â mundĂ«sia e kryerjes sĂ« njĂ« sulmi SSRF (Server-side request forgery) nĂ« mod_rewrite, e cila lejon pĂ«rpunimin e URL-sĂ« nĂ« mod_proxy pĂ«rmes rregullave tĂ« pasigurta tĂ« pranishme nĂ« konfigurim (RewriteRule).
- CVE-2024-36387 â deri nĂ« njĂ« mungesĂ« shĂ«rbimi pĂ«r shkak tĂ« dereferencimit tĂ« njĂ« treguesi tĂ« null gjatĂ« pĂ«rdorimit tĂ« protokollit WebSocket mbi HTTP/2.
- CVE-2024-38477 â njĂ« mungesĂ« shĂ«rbimi gjatĂ« pĂ«rpunimit tĂ« njĂ« kĂ«rkese tĂ« veçantĂ« nĂ« mod_proxy, e shkaktuar nga dereferencimi i njĂ« treguesi tĂ« null.
Ndër ndryshimet që nuk lidhen me sigurinë:
- Në drejtoritë Listen dhe VirtualHost është shtuar mbështetje për specifikimin e zonës dhe fushës së veprimit për adresat lokale IPv6.
- Përmbajtja e skedarit mime.types është përditësuar.
- Në mod_cgid është shtuar mbështetje opsionale për transferimin e deskriptares së skedarëve.
- Në modulit mod_tls deri në versionin 0.13.0 është përditësuar pako rustls-ffi.
- Në modulit mod_md, që përdoret për automatizimin e marrjes dhe mbajtjes së certifikatave me ndihmën e protokollit ACME (Mjedisi i Menaxhimit të Certifikatave Automatik), është shtuar drejtorja MDCheckInterval për përcaktimin e intervalit për kontrollin e revokimit të certifikatave.
Burimi: opennet.ru
