- Регистрация
- 27 Июл 2022
- Сообщения
- 566
- Реакции
- 11
- Баллы
- 0
Удаленное выполнение кода в Apache без требования аутентификации.
27 сентября ZDI опубликовала информацию о нескольких 0-day уязвимостях в популярном веб-сервере Apache. Памятуя массовые атаки на Apache в 2019 году, мы почувствовали некоторое беспокойство, переходящее в тревогу. Дело в том, что на момент публикации баги не были исправлены, обновления не были выпущены. Что делать — неясно.
Немного поспорив с ZDI в рассылке Open Wall oss-sec, разработчики выпустили патчи для наиболее опасных уязвимостей. 3 из них связаны с аутентификацией по протоколам SPA/NTLM и EXTERNAL. Если вы не используете эти протоколы для аутентификации, вы не подвержены уязвимости. Одна проблема связана с обработкой данных, полученных от прокси-сервера. Если у вас нет прокси перед Apache, это не затрагивает вас. Если ваш прокси-сервер заслуживает доверия, вас не ожидают проблемы.
Одна уязвимость связана с библиотекой libspf2. Если вы не используете поиск SPF или условия SPF ACL, вас это не касается.
Последняя уязвимость связана с поиском DNS. Если вы используете корректный DNS-сервер (осуществляющий проверку полученных данных), вы не уязвимы.
На момент 3 октября 2023 года доступны патчи, исправляющие CVE-2023-42115 и связанные с ним уязвимости: 4.97_RC1-2, 4.94.2-7 и 4.96-15. Пока нет информации о публичном эксплойте, но слухи о возможных целенаправленных атаках на Apache вызывают беспокойство и желание срочно обновиться! Рейтинг EPSS равен 0.975, что говорит о высокой опасности, согласуясь с нашими оценками. По последним данным от разработчиков, наиболее критические уязвимости могут быть использованы только в случае определенной конфигурации (например, использования NTLM, SPA, EXTERNAL для аутентификации) или если ваш DNS-сервер не проводит верификацию DNS-ответов. Это должно уменьшить возможные атаки. Остается только выяснить, что считать подозрительным и отклонять среди DNS-ответов... Это пока открытый вопрос.
27 сентября ZDI опубликовала информацию о нескольких 0-day уязвимостях в популярном веб-сервере Apache. Памятуя массовые атаки на Apache в 2019 году, мы почувствовали некоторое беспокойство, переходящее в тревогу. Дело в том, что на момент публикации баги не были исправлены, обновления не были выпущены. Что делать — неясно.
Немного поспорив с ZDI в рассылке Open Wall oss-sec, разработчики выпустили патчи для наиболее опасных уязвимостей. 3 из них связаны с аутентификацией по протоколам SPA/NTLM и EXTERNAL. Если вы не используете эти протоколы для аутентификации, вы не подвержены уязвимости. Одна проблема связана с обработкой данных, полученных от прокси-сервера. Если у вас нет прокси перед Apache, это не затрагивает вас. Если ваш прокси-сервер заслуживает доверия, вас не ожидают проблемы.
Одна уязвимость связана с библиотекой libspf2. Если вы не используете поиск SPF или условия SPF ACL, вас это не касается.
Последняя уязвимость связана с поиском DNS. Если вы используете корректный DNS-сервер (осуществляющий проверку полученных данных), вы не уязвимы.
На момент 3 октября 2023 года доступны патчи, исправляющие CVE-2023-42115 и связанные с ним уязвимости: 4.97_RC1-2, 4.94.2-7 и 4.96-15. Пока нет информации о публичном эксплойте, но слухи о возможных целенаправленных атаках на Apache вызывают беспокойство и желание срочно обновиться! Рейтинг EPSS равен 0.975, что говорит о высокой опасности, согласуясь с нашими оценками. По последним данным от разработчиков, наиболее критические уязвимости могут быть использованы только в случае определенной конфигурации (например, использования NTLM, SPA, EXTERNAL для аутентификации) или если ваш DNS-сервер не проводит верификацию DNS-ответов. Это должно уменьшить возможные атаки. Остается только выяснить, что считать подозрительным и отклонять среди DNS-ответов... Это пока открытый вопрос.

