Lançimi i serverit http Apache 2.4.52 që adreson mbushjen e bufrit në mod_lua

Ështe publikuar versioni i serverit HTTP Apache 2.4.52, i cili pĂ«rmban 25 ndryshime dhe adreson 2 vulneraibilitete:

  • CVE-2021-44790 — mbushimi i tamponĂ«ve nĂ« mod_lua, i shfaqur gjatĂ« pĂ«rpunimit tĂ« kĂ«rkesave multipart. Kjo dobĂ«si prek konfigurimet ku skriptet Lua thĂ«rrasin funksionin r:parsebody() pĂ«r tĂ« analizuar trupin e kĂ«rkesĂ«s dhe lejon njĂ« sulmues tĂ« arrijĂ« mbushim tamponi duke dĂ«rguar njĂ« kĂ«rkesĂ« tĂ« formuar posaçërisht. Deri mĂ« tani nuk janĂ« zbuluar prova pĂ«r njĂ« eksploatues, por potencialisht problemi mund tĂ« çojĂ« nĂ« ekzekutimin e kodit tĂ« tij nĂ« serveri.
  • CVE-2021-44224 — dobĂ«sia SSRF (Server Side Request Forgery) nĂ« mod_proxy, e cila lejon nĂ« konfigurimet me opsionin ‘ProxyRequests on’ tĂ« redirektoni kĂ«rkesat pĂ«rmes njĂ« URI tĂ« formuar posaçërisht drejt njĂ« pĂ«rpunuesi tjetĂ«r nĂ« tĂ« njĂ«jtin server, qĂ« pranon lidhjet pĂ«rmes Unix Domain Socket. Problemi gjithashtu mund tĂ« pĂ«rdoret pĂ«r tĂ« shkaktuar crash pĂ«rmes krijimit tĂ« kushteve pĂ«r dereferencimin e njĂ« pointeri nul. Problemi prek versionet e Apache httpd duke filluar nga versioni 2.4.7.

Ndryshimet më të dukshme, të padëshiruara nga siguria:

  • NĂ« mod_ssl Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r ndĂ«rtimin me bibliotekĂ«n OpenSSL 3.
  • ËshtĂ« pĂ«rmirĂ«suar identifikimi i bibliotekĂ«s OpenSSL nĂ« skriptet autoconf.
  • NĂ« mod_proxy pĂ«r protokollet e tunelimit Ă«shtĂ« siguruar mundĂ«sia pĂ«r tĂ« çaktivizuar redirektimin e lidhjeve TCP gjysmĂ« tĂ« hapura (half-close) pĂ«rmes vendosjes sĂ« parametrin ‘SetEnv proxy-nohalfclose’.
  • Shtuar kontroll tĂ« tjera qĂ« URI-tĂ« qĂ« nuk janĂ« pĂ«r proksim pĂ«rmbajnĂ« schemĂ«n http/https, ndĂ«rsa ato tĂ« destinuara pĂ«r proksim pĂ«rmbajnĂ« emrin e hostit.
  • NĂ« mod_proxy_connect dhe mod_proxy Ă«shtĂ« e ndaluar ndryshimi i kodit tĂ« gjendjes pasi tĂ« dĂ«rgohet ai tek klienti.
  • Kur dĂ«rgohen pĂ«rgjigje tĂ« ndĂ«rmjetme pas marrjes sĂ« kĂ«rkesave me titull ‘Expect: 100-Continue’, Ă«shtĂ« siguruar qĂ« tĂ« specifikohet nĂ« rezultat statusi ‘100 Continue’ nĂ« vend tĂ« gjendjes aktuale tĂ« kĂ«rkesĂ«s.
  • NĂ« mod_dav Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r zgjerimet CalDAV, nĂ« tĂ« cilat gjatĂ« gjenerimit tĂ« pronĂ«s duhet tĂ« merren parasysh si elementet e dokumentit ashtu edhe elementet e pronĂ«s. Shtuar funksione tĂ« reja dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() dhe dav_find_attr(), tĂ« cilat mund tĂ« thirren nga module tĂ« tjera.
  • NĂ« mpm_event Ă«shtĂ« zgjidhur problemi me ndalimin e proceseve fĂ«mijĂ« nĂ« pritje pas njĂ« shpĂ«rthimi tĂ« ngarkesĂ«s nĂ« server.
  • NĂ« mod_http2 janĂ« eliminuar ndryshimet regresive qĂ« shkaktojnĂ« sjellje tĂ« papĂ«rshtatshme gjatĂ« pĂ«rpunimit tĂ« kufijve MaxRequestsPerChild dhe MaxConnectionsPerChild.
  • JanĂ« zgjeruar mundĂ«sitĂ« e modulit mod_md, i cili pĂ«rdoret pĂ«r automatizimin e marrjes dhe mirĂ«mbajtjes sĂ« sertifikatave duke pĂ«rdorur protokollin ACME (Mjedisi i Menaxhimit tĂ« Sertifikatave Automatike):
    • ËshtĂ« shtuar mbĂ«shtetje pĂ«r mekanizmin ACME External Account Binding (EAB), i aktivizuar pĂ«rmes direktivĂ«s MDExternalAccountBinding. Vlerat pĂ«r EAB mund tĂ« konfigurohen nga njĂ« skedar tĂ« jashtĂ«m nĂ« formatin JSON, e cila lejon qĂ« parametrat e autentifikimit tĂ« mos ekspozohen nĂ« skedarin kryesor. konfigurimin e serverit.
    • NĂ« direktivĂ«n ‘MDCertificateAuthority’ Ă«shtĂ« siguruar kontrolli i parametrave nĂ« URL http/https ose njĂ« nga emrat e paracaktuar (‘LetsEncrypt’, ‘LetsEncrypt-Test’, ‘Buypass’ dhe ‘Buypass-Test’).
    • Lejohet specifikimi i direktivĂ«s MDContactEmail brenda seksionit .
    • JanĂ« korrigjure disa gabime, duke pĂ«rfshirĂ« eleminimin e njĂ« rrjedhjeje memorjeje qĂ« ndodhte nĂ« rast tĂ« dĂ«shtimeve gjatĂ« ngarkimit tĂ« çelĂ«sit privat.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster