Lëshimi i serverit http Apache 2.4.61 me rregullimin e vulnerabiliteteve

ËshtĂ« disponibil njĂ« version i serverit HTTP Apache 2.4.61, i cili Ă«shtĂ« publikuar pothuajse menjĂ«herĂ« pas lĂ«shimit tĂ« 2.4.60 dhe pĂ«rfshin njĂ« rregullim pĂ«r njĂ« ndryshim regresiv, i cili shkaktoi njĂ« vulnerabilitet (CVE-2024-39884) qĂ« lejon shikimin e kodit tĂ« skripteve, pĂ«rpunimi i tĂ« cilave Ă«shtĂ« konfiguruar nĂ«pĂ«rmjet direktivĂ«s AddType (p.sh., mund tĂ« formohet njĂ« kĂ«rkesĂ« e formatuar nĂ« mĂ«nyrĂ« speciale pĂ«r njĂ« skript PHP, e cila do tĂ« çojĂ« nĂ« shfaqjen e pĂ«rmbajtjes sĂ« tij, dhe jo ekzekutimit tĂ« tij).

Në versionin Apache httpd 2.4.60 janë riparuar 8 vulnerabilitete, prej të cilave 5 janë kualifikuar si të rëndësishme, si dhe janë bërë 13 ndryshime. Vulnerabilitetet e identifikuara:

  • CVE-2024-38473 — njĂ« problem nĂ« mod_proxy, i cili lejon, pĂ«rmes pĂ«rdorimit tĂ« kodimit tĂ« gabuar nĂ« URL, tĂ« shmangen autentifikimi pĂ«r shĂ«rbimet nĂ« backend.
  • CVE-2024-38476 — nĂ« praninĂ« e njĂ« aplikacioni vulnerabil, i pĂ«rdorur si backend, mund tĂ« arrihet ekzekutimi i skripteve lokale ose tĂ« shkĂ«mbehet informacioni.
  • CVE-2024-38474, CVE-2024-38475 — ekranuar gabimisht output-i i mod_rewrite, lejon sulmuesin tĂ« reflektojĂ« njĂ« URL nĂ« njĂ« katalog nĂ« sistemin lokal tĂ« skedarĂ«ve, i cili pĂ«rpunohĂ«t nga serveri HTTP, por nuk Ă«shtĂ« i disponueshĂ«m pĂ«r lidhje.
  • CVE-2024-38472 — mundĂ«sia e realizimit tĂ« njĂ« sulmi SSRF kundĂ«r servera nĂ« platformĂ«n Windows.
  • CVE-2024-39573 — mundĂ«sia pĂ«r tĂ« realizuar njĂ« sulm SSRF (Server-side request forgery) nĂ« mod_rewrite, e cila lejon pĂ«rpunimin e URL nĂ« mod_proxy pĂ«rmes rregullave tĂ« pasigurta tĂ« pranishme nĂ« konfigurim (RewriteRule).
  • CVE-2024-36387 — refuzimi i shĂ«rbimit pĂ«r shkak tĂ« dereferencĂ«s sĂ« njĂ« treguesi null gjatĂ« pĂ«rdorimit tĂ« protokollit WebSocket mbi HTTP/2.
  • CVE-2024-38477 — refuzimi i shĂ«rbimit gjatĂ« pĂ«rpunimit tĂ« njĂ« kĂ«rkese tĂ« formatuar nĂ« mod_proxy, e shkaktuar nga dereferenca e njĂ« treguesi null.

Ndër ndryshimet e tjera që nuk lidhen me sigurinë:

  • NĂ« direktivat Listen dhe VirtualHost Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r specifikimin e zonĂ«s dhe fushĂ«s sĂ« veprimit tĂ« adresave lokale IPv6.
  • PĂ«rmbajtja e skedarit mime.types Ă«shtĂ« azhurnuar.
  • NĂ« mod_cgid Ă«shtĂ« shtuar mbĂ«shtetje opsionale pĂ«r transferimin e skedarĂ«ve tĂ« pĂ«rshkrimit.
  • NĂ« modulit mod_tls deri nĂ« versionin 0.13.0 Ă«shtĂ« azhurnuar paketa rustls-ffi.
  • NĂ« modulit mod_md, i cili pĂ«rdoret pĂ«r automatizimin e marrjes dhe ruajtjes sĂ« certifikatave duke pĂ«rdorur protokollin ACME (Mjedisi i Menaxhimit tĂ« Certifikatave Automatike), Ă«shtĂ« prezantuar direktiva MDCheckInterval pĂ«r tĂ« pĂ«rcaktuar intervalin e kontrollit tĂ« tĂ«rheqjes sĂ« certifikatave.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster