Në mënyrë urgjente është përgatitur një përditësim për serverin http Apache 2.4.50, i cili korrigjon një dobësi 0-day (CVE-2021-41773) që po shpërndahej aktivisht, e cila lejon aksesin në skedarët përtej katalogut rrënjor të faqes. Me anë të kësaj dobësie, mund të ngarkohet çdo skedar sistemik dhe skedarë burimorë web-i që janë të lexueshëm nga përdoruesi nën të cilin funksionon serveri http. Zhvilluesit u njoftuan për problemin më 17 Shtator, por mundën ta nxjerrin përditësimin vetëm sot, pasi u regjistruan raste të përdorimit të dobësisë për sulme ndaj faqeve.
Rreziku i dobësisë zbutet nga fakti se problemi shfaqet vetëm në versionin e fundit të lëshuar 2.4.49 dhe nuk prek të gjitha versionet e mëparshme. Në deget e stabilizuara të distribucioneve konservative të serverëve, lëshimi 2.4.49 nuk është përdorur ende (Debian, RHEL, Ubuntu, SUSE), por problemi ka prekur distribucionet që përditësohen vazhdimisht, si Fedora, Arch Linux dhe Gentoo, si dhe portet e FreeBSD.
Уязвимость вызвана ошибкой, внесённой в ходе переработки кода для нормализации путей в URI, из-за которой закодированный при помощи последовательности «%2e» символ точки в пути не нормализировался, если ему предшествовала другая точка. Таким образом, оказалась возможной подстановка неочищенных символов «../» в результирующий путь через указание в запросе последовательности «.%2e/». Например, запрос вида «https://example.com/cgi-bin/.%2e/.%2e/.%2e/.%2e/etc/passwd» или «https://example.com/cgi-bin/.%2e/%2e%2e/%2e%2e/%2e%2e/etc/hosts» позволял получить содержимое файла «/etc/passwd».
Problemi nuk shfaqet nëse aksesimi në kataloget është shprehur qartazi me anë të konfigurimit "require all denied". Për shembuj, për një mbrojtje të pjesshme, mund të specifikoni në skedarin e konfigurimit: <Directory /> require all denied </Directory>
Në versionin Apache httpd 2.4.50 është eliminuar gjithashtu një dobësi tjetër (CVE-2021-41524) që prek modulin e realizimit të protokollit HTTP/2. Dobësia lejonte që përmes dërgimit të një kërkese të caktuar të shkaktonte dereferencën e një treguesi null dhe të shkaktonte rënien e procesit. Kjo dobësi gjithashtu shfaqet vetëm në versionin 2.4.49. Si një mjet për mbrojtje mund të çaktivizohet mbështetje për protokollin HTTP/2.
Burimi: opennet.ru
