Publikimi i serverit http Apache 2.4.61 me korrigjimin e cenueshmërive

Ka është publikuar versioni i serverit HTTP Apache 2.4.61, i cili është lëshuar menjëherë pas publikimit të 2.4.60 dhe përfshin një korrigjim të një ndryshimi regresiv që shkaktoi një dobësi (CVE-2024-39884), e cila lejon shikimin e kodit të skripteve të përpunuara me ndihmën e drejtimeve AddType (për shembull, mund të hartoni një kërkesë të veçante për një skript PHP, e cila do të çonte në shfaqjen e përmbajtjes së saj në vend që të ekzekutohej).

Në versionin Apache httpd 2.4.60 janë eliminuar 8 dobësi, nga të cilat 5 janë ndier si kritike, si dhe janë bërë 13 ndryshime. Dobësitë e identifikuara janë:

  • CVE-2024-38473 — njĂ« problem nĂ« mod_proxy, i cili lejon kalimin e autentifikimit nĂ« shĂ«rbimet e backend pĂ«rmes pĂ«rdorimit tĂ« kodimit tĂ« pahijshĂ«m nĂ« URL.
  • CVE-2024-38476 — nĂ«se ka njĂ« aplikacion tĂ« cenueshĂ«m qĂ« pĂ«rdoret si backend, mund tĂ« arrihet ekzekutimi i skripteve lokale ose rrjedhja e informacionit.
  • CVE-2024-38474, CVE-2024-38475 — njĂ« ekranuar i pahijshĂ«m i daljes mod_rewrite, lejon njĂ« sulmues tĂ« reflektojĂ« URL-nĂ« nĂ« njĂ« katalog nĂ« FSH-nĂ« lokale, i cili pĂ«rpunohen nga serveri HTTP, por Ă«shtĂ« i pabesueshĂ«m pĂ«rmes lidhjes.
  • CVE-2024-38472 — mundĂ«sia e kryerjes sĂ« njĂ« sulmi SSRF ndaj serverĂ«sh nĂ« platformĂ«n Windows.
  • CVE-2024-39573 — mundĂ«sia e kryerjes sĂ« njĂ« sulmi SSRF (Server-side request forgery) nĂ« mod_rewrite, e cila lejon pĂ«rpunimin e URL-sĂ« nĂ« mod_proxy pĂ«rmes rregullave tĂ« pasigurta tĂ« pranishme nĂ« konfigurim (RewriteRule).
  • CVE-2024-36387 — deri nĂ« njĂ« mungesĂ« shĂ«rbimi pĂ«r shkak tĂ« dereferencimit tĂ« njĂ« treguesi tĂ« null gjatĂ« pĂ«rdorimit tĂ« protokollit WebSocket mbi HTTP/2.
  • CVE-2024-38477 — njĂ« mungesĂ« shĂ«rbimi gjatĂ« pĂ«rpunimit tĂ« njĂ« kĂ«rkese tĂ« veçantĂ« nĂ« mod_proxy, e shkaktuar nga dereferencimi i njĂ« treguesi tĂ« null.

Ndër ndryshimet që nuk lidhen me sigurinë:

  • NĂ« drejtoritĂ« Listen dhe VirtualHost Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r specifikimin e zonĂ«s dhe fushĂ«s sĂ« veprimit pĂ«r adresat lokale IPv6.
  • PĂ«rmbajtja e skedarit mime.types Ă«shtĂ« pĂ«rditĂ«suar.
  • NĂ« mod_cgid Ă«shtĂ« shtuar mbĂ«shtetje opsionale pĂ«r transferimin e deskriptares sĂ« skedarĂ«ve.
  • NĂ« modulit mod_tls deri nĂ« versionin 0.13.0 Ă«shtĂ« pĂ«rditĂ«suar pako rustls-ffi.
  • NĂ« modulit mod_md, qĂ« pĂ«rdoret pĂ«r automatizimin e marrjes dhe mbajtjes sĂ« certifikatave me ndihmĂ«n e protokollit ACME (Mjedisi i Menaxhimit tĂ« Certifikatave Automatik), Ă«shtĂ« shtuar drejtorja MDCheckInterval pĂ«r pĂ«rcaktimin e intervalit pĂ«r kontrollin e revokimit tĂ« certifikatave.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster