Lëshimi i serverit http Apache 2.4.49 me eliminimin e dobësive

ËshtĂ« publikuar versioni i serverit HTTP Apache 2.4.49, i cili pĂ«rmban 27 ndryshime dhe korrigjon 5 dobĂ«si:

  • CVE-2021-33193 — mod_http2 Ă«shtĂ« i ndjeshĂ«m ndaj njĂ« variante tĂ« re tĂ« sulmit "HTTP Request Smuggling", i cili lejon, pĂ«rmes dĂ«rgimit tĂ« kĂ«rkesave tĂ« formuara me kujdes nga klienti, tĂ« pĂ«rfshihet nĂ« pĂ«rmbajtjen e kĂ«rkesave tĂ« pĂ«rdoruesve tĂ« tjerĂ« qĂ« dĂ«rgohen pĂ«rmes mod_proxy (pĂ«r shembull, mund tĂ« arrihet tĂ« vendoset kod i dĂ«mshĂ«m JavaScript nĂ« seancĂ«n e njĂ« pĂ«rdoruesi tjetĂ«r tĂ« faqes).
  • CVE-2021-40438 — Ă«shtĂ« njĂ« dobĂ«si SSRF (Server Side Request Forgery) nĂ« mod_proxy, e cila lejon, me dĂ«rgimin e njĂ« kĂ«rkese tĂ« formuar veçanĂ«risht, redirektimin e kĂ«rkesĂ«s nĂ« njĂ« server tĂ« zgjedhur nga sulmuesi.
  • CVE-2021-39275 — mbingarkesĂ« e buffers nĂ« funksionin ap_escape_quotes. Kjo dobĂ«si Ă«shtĂ« cilĂ«suar si e pa rrezikshme, pasi tĂ« gjitha modulet e zakonshme nuk i kalojnĂ« tĂ« dhĂ«nat e jashtme nĂ« kĂ«tĂ« funksion. Por, teorikisht, Ă«shtĂ« e mundur qĂ« tĂ« ekzistojnĂ« module tĂ« treta qĂ« mund tĂ« kryejnĂ« njĂ« sulm.
  • CVE-2021-36160 — lexime nga jashtĂ« kufijve tĂ« buffers nĂ« modulin mod_proxy_uwsgi, duke shkaktuar bllokim.
  • CVE-2021-34798 — dereferenca e njĂ« treguesi nul, e cila shkakton bllokimin e procesit gjatĂ« trajtimit tĂ« kĂ«rkesave tĂ« formuara veçanĂ«risht.

Ndryshimet më të dukshme, të padëshiruara nga siguria:

  • Ka pasur shumĂ« ndryshime tĂ« brendshme nĂ« mod_ssl. Nga mod_ssl janĂ« transferuar nĂ« strukturĂ«n kryesore (core) cilĂ«simet "ssl_engine_set", "ssl_engine_disable" dhe "ssl_proxy_enable". ËshtĂ« ofruar mundĂ«sia e pĂ«rdorimit tĂ« moduleve alternative pĂ«r mbrojtjen e lidhjeve pĂ«rmes mod_proxy. ËshtĂ« shtuar mundĂ«sia e regjistrimit tĂ« çelsave tĂ« mbyllur, tĂ« cilat mund tĂ« pĂ«rdoren nĂ« wireshark pĂ«r analizimin e trafikut tĂ« enkriptuar. SSLNĂ« mod_proxy, Ă«shtĂ« pĂ«rshpejtuar analiza e rrugĂ«ve me sockete unix, qĂ« dĂ«rgohen nĂ« URL "proxy:".
  • JanĂ« zgjeruar mundĂ«sitĂ« e modulit mod_md, i cili pĂ«rdoret pĂ«r automatizimin e marrjes dhe mbajtjes sĂ« certifikatave pĂ«rmes protokollit ACME (Automatic Certificate Management Environment). ËshtĂ« lejuar rrethimi me thonjza tĂ« domain-eve nĂ« dhe Ă«shtĂ« ofruar mbĂ«shtetje pĂ«r tls-alpn-01 tĂ« pa lidhura me hostet virtuale.
  • ËshtĂ« shtuar parameteri StrictHostCheck, i cili ndalon pĂ«rcaktimin e emrave tĂ« hosteve tĂ« pa konfiguruar midis argumenteve tĂ« listĂ«s "allow". emrave tĂ« domain-eveËshtĂ« publikuar versioni i serverit HTTP Apache 2.4.49, i cili pĂ«rmban 27 ndryshime dhe korrigjon 5 dobĂ«si: CVE-2021-33193 - mod_http2 Ă«shtĂ« i ndjeshĂ«m ndaj njĂ« variante tĂ« re tĂ« sulmit "HTTP Request Smuggling", i cili lejon, pĂ«rmes dĂ«rgimit tĂ« kĂ«rkesave tĂ« formuara me kujdes nga klienti, tĂ« pĂ«rfshihet nĂ« pĂ«rmbajtjen e kĂ«rkesave tĂ« pĂ«rdoruesve tĂ« tjerĂ« qĂ« dĂ«rgohen pĂ«rmes mod_proxy (pĂ«r shembull, mund tĂ« arrihet tĂ« vendoset kod i dĂ«mshĂ«m JavaScript nĂ« seancĂ«n e njĂ« pĂ«rdoruesi tjetĂ«r tĂ« faqes). CVE-2021-40438 - dobĂ«sia SSRF (Server
  • đŸ„‡ LĂ«shimi i serverit http Apache 2.4.49 me korrigjime tĂ« dobĂ«sive | ProHoster

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster