Apache HTTP Server 2.4.51 发布,修复安全漏洞,建议用户尽快升级

Lunvps
pENeBMn.png

今天中午看到群里有网友在讨论Apache HTTP Server 2.4.51新版本发布,建议更新升级。如果有使用早期版本的服务器,可能需要升级安全。该版本涉及安全漏洞。Apache HTTP 2.4.50中针对CVE-2021-41773的补丁不完整,导致出现新的漏洞CVE-2021-42013。攻击者可以使用遍历攻击,将URL映射到别名类指令配置的目录之外的文件。

这会导致目录外的文件绕过默认的“require all denied”配置,从而导致对这些文件的遍历请求。如果这些别名启用了CGI脚本路径,则可以实现远程代码执行。

受影响的版本:

该漏洞影响Apache 2.4.49和Apache 2.4.50,早期版本不受影响。因此,有时候我们不升级会更安全,但当然最好还是保留最新版本。

已修复问题:

Apache HTTP Server 2.4.51 已经发布,2.4.51 主要修复了 2.4.50 中发现的安全问题,所以主要的变更都在 2.4.50 中,包括修复安全问题和一些 Bug,以及增强功能。

1. mod_rewrite:修复 [P] 规则的 UDS(“unix:”)方案

2. 事件 mpm: 如果子进程由于 MaxConnectionsPerChild 而停止,则父进程中活跃的子进程可以正确计算

3. mod_http2:当服务器正常重启时,任何空闲的 h2 工作线程都会立即关闭。此外,OpenSSL API 的使用已更改,以解决 OpenSSL 3.0 中的弃用问题,并添加了所有其他 API。

4. mod_dav:正确处理 REPORT 请求中 dav 提供程序返回的错误

5. core:不要在次级连接上安装核心输入/输出过滤器

6. 核心:添加 ap_pre_connection() 作为 ap_run_pre_connection() 的包装器,以防止运行 pre_connection 钩子失败导致随后崩溃

7. mod_speling:添加 CheckBasenameMatch PR 44221

如果需要升级,请备份数据。

pENeBMn.png
文章版权声明:除非注明,否则均为论主机评测网原创文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • 后端架构是指构建和维护服务器端应用程序的整体结构和设计。它涉及到多个方面,包括技术选型、系统设计、数据库设计、缓存策略、安全性等。以下是一个典型的后端架构的概述
  • 前端框架是用于构建用户界面的软件框架,它提供了一套预定义的代码结构和工具,帮助开发者更高效地创建复杂的Web应用程序。以下是一些流行的前端框架
  • Linux在线系统网站可能指的是可以在线使用或体验Linux系统的网站,或者提供Linux相关教程和资源的网站。以下是一些与Linux相关的在线资源和网站
  • Linux系统是一种自由和开放源码的操作系统,它可以在多种计算机硬件平台上运行,包括桌面计算机、服务器、智能手机、路由器等。因此,Linux系统并不特定于某种电脑,而是可以安装在各种不同类型的电脑上。
  • Linux系统并不是由某个特定的国家开发的,而是由全球各地的开发者和社区共同贡献和开发的。
  • Linux系统是一个基于Unix的操作系统,它本身不是一个命令,而是一个由许多命令和工具组成的操作系统环境。在Linux系统中,用户可以通过终端(命令行界面)输入各种命令来执行不同的操作。
  • 阿里巴巴与Linux之间有着紧密的联系。阿里巴巴是中国最大的电商平台之一,而Linux是一款自由和开放源代码的操作系统。阿里巴巴在其技术栈中广泛使用了Linux,以支持其庞大的业务需求和数据处理能力。
  • Linux系统本身并没有专门的手机版可供下载,但你可以通过一些方法在手机上运行Linux系统。以下是一些常见的方法
  • pENeBMn.png

    目录[+]