Ăshte publikuar versioni i serverit HTTP Apache 2.4.52, i cili pĂ«rmban 25 ndryshime dhe adreson 2 vulneraibilitete:
- CVE-2021-44790 â mbushimi i tamponĂ«ve nĂ« mod_lua, i shfaqur gjatĂ« pĂ«rpunimit tĂ« kĂ«rkesave multipart. Kjo dobĂ«si prek konfigurimet ku skriptet Lua thĂ«rrasin funksionin r:parsebody() pĂ«r tĂ« analizuar trupin e kĂ«rkesĂ«s dhe lejon njĂ« sulmues tĂ« arrijĂ« mbushim tamponi duke dĂ«rguar njĂ« kĂ«rkesĂ« tĂ« formuar posaçërisht. Deri mĂ« tani nuk janĂ« zbuluar prova pĂ«r njĂ« eksploatues, por potencialisht problemi mund tĂ« çojĂ« nĂ« ekzekutimin e kodit tĂ« tij nĂ« serveri.
- CVE-2021-44224 â dobĂ«sia SSRF (Server Side Request Forgery) nĂ« mod_proxy, e cila lejon nĂ« konfigurimet me opsionin âProxyRequests onâ tĂ« redirektoni kĂ«rkesat pĂ«rmes njĂ« URI tĂ« formuar posaçërisht drejt njĂ« pĂ«rpunuesi tjetĂ«r nĂ« tĂ« njĂ«jtin server, qĂ« pranon lidhjet pĂ«rmes Unix Domain Socket. Problemi gjithashtu mund tĂ« pĂ«rdoret pĂ«r tĂ« shkaktuar crash pĂ«rmes krijimit tĂ« kushteve pĂ«r dereferencimin e njĂ« pointeri nul. Problemi prek versionet e Apache httpd duke filluar nga versioni 2.4.7.
Ndryshimet më të dukshme, të padëshiruara nga siguria:
- Në mod_ssl është shtuar mbështetje për ndërtimin me bibliotekën OpenSSL 3.
- ĂshtĂ« pĂ«rmirĂ«suar identifikimi i bibliotekĂ«s OpenSSL nĂ« skriptet autoconf.
- NĂ« mod_proxy pĂ«r protokollet e tunelimit Ă«shtĂ« siguruar mundĂ«sia pĂ«r tĂ« çaktivizuar redirektimin e lidhjeve TCP gjysmĂ« tĂ« hapura (half-close) pĂ«rmes vendosjes sĂ« parametrin âSetEnv proxy-nohalfcloseâ.
- Shtuar kontroll të tjera që URI-të që nuk janë për proksim përmbajnë schemën http/https, ndërsa ato të destinuara për proksim përmbajnë emrin e hostit.
- Në mod_proxy_connect dhe mod_proxy është e ndaluar ndryshimi i kodit të gjendjes pasi të dërgohet ai tek klienti.
- Kur dĂ«rgohen pĂ«rgjigje tĂ« ndĂ«rmjetme pas marrjes sĂ« kĂ«rkesave me titull âExpect: 100-Continueâ, Ă«shtĂ« siguruar qĂ« tĂ« specifikohet nĂ« rezultat statusi â100 Continueâ nĂ« vend tĂ« gjendjes aktuale tĂ« kĂ«rkesĂ«s.
- Në mod_dav është shtuar mbështetje për zgjerimet CalDAV, në të cilat gjatë gjenerimit të pronës duhet të merren parasysh si elementet e dokumentit ashtu edhe elementet e pronës. Shtuar funksione të reja dav_validate_root_ns(), dav_find_child_ns(), dav_find_next_ns(), dav_find_attr_ns() dhe dav_find_attr(), të cilat mund të thirren nga module të tjera.
- Në mpm_event është zgjidhur problemi me ndalimin e proceseve fëmijë në pritje pas një shpërthimi të ngarkesës në server.
- Në mod_http2 janë eliminuar ndryshimet regresive që shkaktojnë sjellje të papërshtatshme gjatë përpunimit të kufijve MaxRequestsPerChild dhe MaxConnectionsPerChild.
- Janë zgjeruar mundësitë e modulit mod_md, i cili përdoret për automatizimin e marrjes dhe mirëmbajtjes së sertifikatave duke përdorur protokollin ACME (Mjedisi i Menaxhimit të Sertifikatave Automatike):
- ĂshtĂ« shtuar mbĂ«shtetje pĂ«r mekanizmin ACME External Account Binding (EAB), i aktivizuar pĂ«rmes direktivĂ«s MDExternalAccountBinding. Vlerat pĂ«r EAB mund tĂ« konfigurohen nga njĂ« skedar tĂ« jashtĂ«m nĂ« formatin JSON, e cila lejon qĂ« parametrat e autentifikimit tĂ« mos ekspozohen nĂ« skedarin kryesor. konfigurimin e serverit.
- NĂ« direktivĂ«n âMDCertificateAuthorityâ Ă«shtĂ« siguruar kontrolli i parametrave nĂ« URL http/https ose njĂ« nga emrat e paracaktuar (âLetsEncryptâ, âLetsEncrypt-Testâ, âBuypassâ dhe âBuypass-Testâ).
- Lejohet specifikimi i direktivës MDContactEmail brenda seksionit .
- Janë korrigjure disa gabime, duke përfshirë eleminimin e një rrjedhjeje memorjeje që ndodhte në rast të dështimeve gjatë ngarkimit të çelësit privat.
Burimi: opennet.ru
