بنیاد نرمافزار آپاچی، نسخه جدیدی از وب سرور پرچمدار خودش را برای پچ کردن بعضی از نواقص امنیتی، منتشر کرد. یکی از این نقصهای امنیتی به قدری جدی است که امکان حملات اجرای کد از راه دور را فرآهم میآورد.
نسخه ۲.۴.۵۲ سرور HTTP آپاچی باید فورا نصب شود و آژانس واکنش امنیتی دولت ایالات متحده آمریکا CSIA، از کاربران نرمافزار وب سرور کراس پلتفرم منبع-باز آپاچی خواسته است تا در اسرع وقت، این به روز رسانی را انجام دهند.
این پچ، دو آسیبپذیری ثبت شده CVE-2021-44790 و CVE-2021-44224 را رفع میکند. یکی از این آسیبپذیریها، به مهاجم امکان میدهد تا از راه دور، کنترل سیستم آسیبپذیر را در دست بگیرد.
واحد مشاوره بنیاد نرمافزار آپاچی:
«بالا: سرریز بافر محتمل در هنگام محتوای چندبخشی در ماژول mod_lau در نسخه ۲.۴.۵۱ نرمافزار HTTP سرور آپاچی و نسخههای قبلتر (CVE-2021-44790).
بدنه درخواستی که با دقت ساخته شده باشد، میتواند سبب سرریز بافری در تجزیهکننده چندبخشی ماژول mod_lau شود (r:parsebody() از اسکریپتهای Lua فراخوانی میشود).
تیم Apache httpd، اطلاعی در رابطه با سوء استفاده از این آسیبپذیری ندارد اما امکان ساخت این بدنه درخواست، وجود دارد».
تیم منبع-باز، آسیبپذیری CVE-2021-44224 را نیز ثبت کردند. این آسیبپذیری، یک بازخوانی NULL یا SSRF در تنظیمات فوروارد پراکسی نسخه ۲.۴.۵۱ نرمافزار HTTP سرور آپاچی و نسخههای قبلتر است.
به گفته بنیاد نرمافزار آپاچی، «یک URL دستساز به HTTP تنظیم شده به صورت یک فوروارد پراکسی (در حالتی که ProxyRequest روشن باشد)، میتواند سبب کرش شدن (بازخوانی اشارهگر NULL) شود یا برای تنظیمات استفاده همزمان از پراکسی Forward و Reverse، امکان درخواست برای هدایت شدن به نقطه انتهایی Unix Domain Socket تعریف شده (جعل درخواست سمت سرور) را فرآهم میآورد».
نقصهای امنیتی در سرور HTTP آپاچی، در «کاتالوگ آسیبپذیریهای به کار رفته شناخته شده» سازمان CSIA شناسایی شدهاند. این سازمان، خواهان توجه به یک باگ جعل درخواست سمت سرور (SSRF) به نام CVE-2021-40438 است که قبلا به صورت Exploitation-in-the-willd به کار رفته است.
نکته: منظور از Exploitation-in-the-wild، انتشار یک بدافزار یا استفاده از یک آسیبپذیری توسط مهاجمان در کامپیوترهای کاربران معمولی است که تهدیدی جدی برای دادههای واقعی محسوب میشود.
بر اساس جدیدترین دادههای سهم بازار که توسط Netcraft منتشر شدهاند، وب سرور HTTP آپاچی، همچنان، وب سرور غالب در اینترنت است.