Publikimi i serverit http Apache 2.4.41 me eliminimin e dobësive

Publikuar lëshimi i serverit HTTP Apache 2.4.41 (lëshimi 2.4.40 është anashkaluar), në të cilin janë përfshirë 23 ndryshime dhe është eliminuar 6 vulnérabilités:

  • CVE-2019-10081 — njĂ« problem nĂ« mod_http2, i cili mund tĂ« çojĂ« nĂ« dĂ«mtim tĂ« memories kur dĂ«rgohen kĂ«rkesat e push nĂ« njĂ« fazĂ« shumĂ« tĂ« hershme. Me pĂ«rdorimin e cilĂ«simeve 'H2PushResource', mund tĂ« ndodhi rindarje e hapĂ«sirĂ«s sĂ« memories nĂ« pool-in e pĂ«rpunimit tĂ« kĂ«rkesave, por problemi Ă«shtĂ« i kufizuar nĂ« dĂ«shtimin, pasi tĂ« dhĂ«nat e shkruara nuk bazohen nĂ« informacionin e marrĂ« nga klienti;
  • CVE-2019-9517 — ekspozimi ndaj njĂ« tĂ« njoftuar vulnerabiliteti DoS nĂ« implementimet e HTTP/2.
    Një sulmues mund të shpenzojë memorien e disponueshme për procesin dhe të krijojë një ngarkesë të madhe në CPU, duke hapur një dritare lëvizëse HTTP/2 për dërgimin e të dhënave pa kufizime nga serveri, ndërsa mban dritaren TCP të mbyllur, gjë që nuk lejon në fakt të shkruhen të dhënat në socket;
  • CVE-2019-10098 — njĂ« problem me mod_rewrite, i cili mundĂ«son pĂ«rdorimin e serverit pĂ«r tĂ« redirigjuar kĂ«rkesat nĂ« burime tĂ« tjera (open redirect). Disa konfigurime tĂ« mod_rewrite mund tĂ« çojnĂ« nĂ« redirigjimin e pĂ«rdoruesit nĂ« njĂ« lidhje tjetĂ«r, e koduar me simbole tĂ« rikthimit tĂ« linjĂ«s brenda parametrave qĂ« pĂ«rdoren nĂ« redirigjimin ekzistues. PĂ«r tĂ« bllokuar problemin nĂ« RegexDefaultOptions, mund tĂ« pĂ«rdoret flagu PCRE_DOTALL, i cili tani Ă«shtĂ« vendosur si default;
  • CVE-2019-10092 — njĂ« mundĂ«si e krijimit tĂ« skriptimit ndĂ«rfaqĂ«sor nĂ« faqet e gabimeve qĂ« gjenerohen nga mod_proxy. NĂ« kĂ«to faqe, URL-ja e marrĂ« nga kĂ«rkesa vendoset nĂ« lidhje, ku sulmuesi pĂ«rmes ekranuarjeve tĂ« simboleve mund tĂ« fusĂ« HTML tĂ« rastĂ«sishĂ«m;
  • CVE-2019-10097 — mbushje e grumbullit dhe dereferencimi i treguesit NULL nĂ« mod_remoteip, i cili shfrytĂ«zohet pĂ«rmes manipulimeve me titujt e protokollit PROXY. Sulmi mund tĂ« bĂ«het vetĂ«m nga ana e serverit tĂ« pĂ«rdorur nĂ« konfigurimet e serverit proxy, jo pĂ«rmes kĂ«rkesĂ«s sĂ« klientit;
  • CVE-2019-10082 — njĂ« dobĂ«si nĂ« mod_http2, e cila lejon qĂ« nĂ« momentin e pĂ«rfundimit tĂ« lidhjes, tĂ« iniciohet leximi i pĂ«rmbajtjes nga njĂ« zonĂ« memorjeje qĂ« Ă«shtĂ« tashmĂ« çliruar (read-after-free).

Ndryshimet më të dukshme, të padëshiruara nga siguria:

  • NĂ« mod_proxy_balancer, mbrojtja ndaj sulmeve XSS/XSRF nga nodet e besueshme Ă«shtĂ« forcuar;
  • NĂ« mod_session Ă«shtĂ« shtuar cilĂ«simi SessionExpiryUpdateInterval pĂ«r tĂ« pĂ«rcaktuar intervalin e rinovimit tĂ« skadimit tĂ« sesionit / cookie;
  • ËshtĂ« bĂ«rĂ« pastrimi i faqeve me gabime, me synimin pĂ«r tĂ« pĂ«rjashtuar informacione nga kĂ«rkesat nĂ« kĂ«to faqe;
  • NĂ« mod_http2 Ă«shtĂ« siguruar llogaritja e vlerĂ«s sĂ« parametrave 'LimitRequestFieldSize', e cila mĂ« parĂ« vepronte vetĂ«m pĂ«r verifikimin e fushave tĂ« titujve HTTP/1.1;
  • ËshtĂ« siguruar krijimi i konfigurimit tĂ« mod_proxy_hcheck kur pĂ«rdoret nĂ« BalancerMember;
  • Konsumi i memories Ă«shtĂ« reduktuar nĂ« mod_dav kur pĂ«rdoret urdhri PROPFIND mbi njĂ« koleksion tĂ« madh;
  • NĂ« mod_proxy dhe mod_ssl janĂ« zgjidhur problemet me specifikimin e cilĂ«simeve tĂ« certifikatave dhe SSL brenda bllokut Proxy;
  • NĂ« mod_proxy Ă«shtĂ« lejuar pĂ«rdorimi i cilĂ«simeve SSLProxyCheckPeer* pĂ«r tĂ« gjitha modulet e proxy;
  • JanĂ« zgjeruar mundĂ«sitĂ« e modulit mod_md, tĂ« zhvilluar nga projekti Let’s Encrypt pĂ«r automatizimin e marrjes dhe mirĂ«mbajtjes sĂ« certifikatave duke pĂ«rdorur protokollin ACME (Automatic Certificate Management Environment):
    • Versioni i dytĂ« i protokollit Ă«shtĂ« shtuar ACMEv2, i cili tani aplikohet si versioni parazgjedhĂ«s dhe pĂ«rdor kĂ«rkesat POST bosh nĂ« vend tĂ« GET.
    • Shtuar mbĂ«shtetje pĂ«r verifikimin mbi bazĂ«n e zgjerimit TLS-ALPN-01 (RFC 7301, Negocimi i Protokollit tĂ« ShtresĂ«s sĂ« ApsolutĂ«s), i cili pĂ«rdoret nĂ« HTTP/2.
    • PĂ«rfunduar mbĂ«shtetje pĂ«r metodĂ«n e verifikimit ‘tls-sni-01’ (pĂ«r shkak tĂ« dobĂ«sinĂ«).
    • Shtuar komandat pĂ«r konfigurimin dhe ndĂ«rprerjen e verifikimit me metodĂ«n ‘dns-01’.
    • Shtuar mbĂ«shtetje pĂ«r maskave nĂ« certifikatat kur aktivizohet verifikimi mbi bazĂ«n e DNS (‘dns-01’).
    • Implementuar menaxheri ‘md-status’ dhe faqja me statusin e certifikatĂ«s «https://domain/.httpd/certificate-status».
    • Shtuar direktivat «MDCertificateFile» dhe «MDCertificateKeyFile» pĂ«r konfigurimin e parametrave tĂ« domain-eve pĂ«rmes skedarĂ«ve statikĂ« (pa mbĂ«shtetje pĂ«r auto-rinovimin).
    • Shtuar direktivĂ«n «MDMessageCmd» pĂ«r thirjen e komandave tĂ« jashtme kur ndodhin ngjarje ‘renewed’, ‘expiring’ ose ‘errored’.
    • Shtuar direktivĂ«n «MDWarnWindow» pĂ«r konfigurimin e mesazhit tĂ« paralajmĂ«rimit pĂ«r skadimin e certifikatĂ«s;

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster