The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Релиз http-сервера Apache 2.4.62 с устранением 2 уязвимостей

20.07.2024 12:37

Доступен релиз HTTP-сервера Apache 2.4.62, в котором устранены две уязвимости и внесено 6 изменений. Первая уязвимость (CVE-2024-40898) позволяет совершить атаку SSRF (Server-side request forgery) на mod_rewrite. Проблема проявляется только на платформе Windows и при отправке специально оформленных запросов может привести к утечке NTLM-хэшей на сервер, подконтрольный атакующим.

Вторая уязвимость (CVE-2024-40725) позволяет посмотреть код скриптов, обработка которых настроена при помощи директивы AddType. Например, можно сформировать специально оформленный запрос к PHP-скрипту, который приведёт к показу его содержимого, а не выполнения. Исправление блокирует дополнительный вариант эксплуатации уязвимости CVE-2024-39884, устранённой в версии 2.4.61.

Из не связанных с безопасностью изменений выделяется добавление в mod_ssl возможности загрузки сертификатов и ключей из хранилищ, поддерживающих стандарт pkcs11.

В соответствии с июньским отчётом компании Netcraft под управлением http-сервера Apache работает около 212 млн сайтов (год назад 228 млн). Доля Apache httpd оценивается в 19.28% от всех сайтов, что соответствует второму месту по популярности в данной категории (доля Nginx - 21.35%, Cloudflare - 11.05%, OpenResty (платформа на базе nginx и LuaJIT) - 0.79%). При рассмотрении только активных сайтов Apache занимает первое место в рейтинге с долей 19.13% (доля Nginx - 18.09%, Cloudflare - 14.80%, Google - 10.01%). Среди миллиона самых посещаемых сайтов в мире Apache находится на третьем месте с долей 19.69% (лидируют Cloudflare - 23.10% и Nginx - 20.50%).



  1. Главная ссылка к новости (https://github.com/apache/http...)
  2. OpenNews: Релиз http-сервера Apache 2.4.61 с устранением уязвимостей
  3. OpenNews: Первый стабильный выпуск библиотеки GNU libmicrohttpd
  4. OpenNews: Релиз http-сервера Lighttpd 1.4.74
  5. OpenNews: Новая версия nginx 1.27.0 c устранением 4 уязвимостей в реализации HTTP/3
  6. OpenNews: Выпуск HTTP/TCP-балансировщика HAProxy 3.0
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/61585-apache
Ключевые слова: apache, httpd
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (59) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.3, Потужно (?), 13:58, 20/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Я этот апач + пхп ещё на win 95 гонял (нет это было не в 95 году, а гораздо позже, я на первопне сидел вообще до 2007 года).
     
     
  • 2.4, Аноним (4), 14:07, 20/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Очень интересно, расскажи нам больше.
     
  • 2.7, Аноним (7), 15:08, 20/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Какой ужос. Сидеть на 95 маздае (да еще и на первопне) в 2007 году.
     
     
  • 3.10, Аноним (10), 15:25, 20/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Все крутые пацаны сидели на первопне. Молодежь нынче не знает что это такое.
     
     
  • 4.17, lucentcode (ok), 18:47, 20/07/2024 [^] [^^] [^^^] [ответить]  
  • –2 +/
    На первопне сидели в 1997-м году, уже к 2000-му нормой был PII, в 2001 и далее нормой для многих уже был PIII. В 2007 сидеть на первопне - это особая форма мазохизма.
     
     
  • 5.21, Аноним (21), 19:41, 20/07/2024 [^] [^^] [^^^] [ответить]  
  • –2 +/
    В 1997-м большинство в РФ только мечтали о Первопне. Я тогда только обзавёлся каким-то клоном 486-го и то б/у.
     
     
  • 6.22, нах. (?), 20:37, 20/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Некоторые в 97м уже работали.

    Своего может и не было, а доступ к - был.

     
  • 5.25, int 21h (?), 22:54, 20/07/2024 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > В 2007 сидеть на первопне - это особая форма мазохизма.

    Расскажи это тем, кто играл в денди до середины 2010-х. Но в целом да, лучше быть богатым и здоровым, чем бедным и больным.

     
     
  • 6.44, Аноним (44), 14:46, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    И за что репортнули? Середина десятых - это серьёзно 2015-й год, к тому времени утилизировали железо из начала нулевых, а не 80-х.

    Это уже скорее про ум или свободу, а не бедность.

     
     
  • 7.50, Дон Педро (?), 18:22, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Время с 1900-1999 называется 20-й век. С 2000-по ныне - 21-й век. А 2015 - это середина десятых?
     
     
  • 8.55, Аноним (44), 21:59, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Подумай, что называется девяностыми У тебя выходит, что они должны называться с... текст свёрнут, показать
     
  • 8.68, pkdr (ok), 11:04, 22/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Двадцатый век с 1901 по 2000 Двадцать первый начался в 2001 году ... текст свёрнут, показать
     
     
  • 9.83, _ (??), 18:59, 22/07/2024 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 5.26, Аноним (26), 22:59, 20/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > нормой для многих

    Вы явно не из той эпохи и не знаете как жил простой народ в глубинке. Для некоторых вообще любой компьютер был непозволительной роскошью, люди копили на б\у целероны годами. Мне родители купили 486 (!) по объявлению в газете в подарок в честь поступления в универ. Это было в 2004 году.

     
     
  • 6.31, нах. (?), 23:21, 20/07/2024 [^] [^^] [^^^] [ответить]  
  • –3 +/
    >> нормой для многих
    > Вы явно не из той эпохи и не знаете как жил простой
    > народ в глубинке. Для некоторых вообще любой компьютер был непозволительной роскошью,

    а что этот народ мог делать на опеннете? У них и сейчас никаких компьютеров нет.

    > люди копили на б\у целероны годами. Мне родители купили 486 (!)
    > по объявлению в газете в подарок в честь поступления в универ.
    > Это было в 2004 году.

    ну так в универ-то ты надо думать - поступил? Значит к описываемому 2007му у тебя явно не 486 был.

    щко...запрещенное на опеннете слово в 2004м-то и в дефолт сити не каждая семья могла себе позволить что-то такое прикупить. Да и зачем ему? В школе он не требовался ни для чего.

     
     
  • 7.69, pkdr (ok), 11:08, 22/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Я поступил в 1999.
    Компьютеров у меня вообще никаких не было. Весь компьютерный опыт был в школе на 286 (вроде бы как, уже не помню точно) и раз 10 в жизни играл на спектрумах. Вообще это всё.
    Сколько-нибудь по настоящему с компьютерами я уже познакомился в университете.
     
     
  • 8.72, нах. (?), 11:51, 22/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Ну так все правильно - нафига в 99м школе - компьютер Ими и в Москве-то пользов... текст свёрнут, показать
     
  • 6.34, noc101 (ok), 01:14, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Твоих родителей развели.
    В 2004 году 486 ни стоил уже ничего!
     
     
  • 7.70, pkdr (ok), 11:11, 22/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    В 2004 году я активно скупал железо с 486 для бездисковых терминалов. Вполне себе оно стоило денег, хотя и значительно дешевле, чем первопни или второпни (которые тоже тогда сильно уже устарели).
     
     
  • 8.73, нах. (?), 11:53, 22/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    надышь а я в 2006м третьепни Правда, дисковые благо воскрешенных дятлов из ... текст свёрнут, показать
     
  • 3.12, Потужно (?), 15:36, 20/07/2024 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Не все олигархи. Некоторые в те времена выживали на 200 баксов в месяц, кормя семью из двух детей и умудряясь помогать родителям пенсионерам.
     
     
  • 4.13, Аноним (10), 16:43, 20/07/2024 [^] [^^] [^^^] [ответить]  
  • –3 +/
    Можно было просто взять и начать зарабатывать больше, делов то.
     
  • 2.38, ВоваВолшебник (?), 07:02, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Пока модники сидели на apache+php, я гонял на джентльменском Denwer. Олды помнят))
     
     
  • 3.39, Аноним (39), 09:44, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Это же одно и то же 😳
     
     
  • 4.43, Аноним (43), 14:42, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    По такой логике все дистрибутивы Linux - это одно и то же.
     
     
  • 5.66, 1 (??), 10:56, 22/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    А разве нет ?
     
  • 5.87, noc101 (ok), 07:37, 23/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    > По такой логике все дистрибутивы Linux - это одно и то же.

    ну грубо говоря да) и чем старше Линукс тем меньше разницы между дистрибутивами.

     

  • 1.5, Аноним (5), 14:19, 20/07/2024 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +1 +/
     

     ....ответы скрыты (2)

  • 1.6, Аноним (6), 15:02, 20/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    А Google на графике - это что такое?
     
     
  • 2.15, Аноним (15), 18:00, 20/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Google App Engine, полагаю.
     
     
  • 3.47, penetrator (?), 18:10, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    понятно что облачная шняга какая-то, но во фронте у них все равно будет какой-то прокси или веб-сервер, и вряд ли это какой-то самопал с закрытыми сырцами
     

  • 1.8, Аноним (8), 15:12, 20/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/
    Уязвимость брендинга не стали исправлять :)
     
     
  • 2.23, Аноним (23), 22:12, 20/07/2024 [^] [^^] [^^^] [ответить]  
  • +5 +/
    Вместо перышка пропеллер нарисовать и сказать, что в честь вертолета. Всего и делов-то.
     
     
  • 3.48, penetrator (?), 18:11, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    а месье хорош )))
     
  • 3.51, Аноним (51), 19:35, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Тогда бы взбесились наследники любовницы Хермана Гёринга. От них уже отбиваться пришлось бы в суде, и сменой названия бы не отделались.
     

  • 1.35, noc101 (ok), 01:15, 21/07/2024 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    В графике самое прикольное, что за тем же nginx в большинстве случаем стоит apache)
     
     
  • 2.42, ин номине патре (?), 14:32, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    >что за тем же nginx в большинстве случаем стоит...

    java, а не этот динозавр засохший.

     
     
  • 3.45, noc101 (ok), 15:01, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    >>что за тем же nginx в большинстве случаем стоит...
    > java, а не этот динозавр засохший.

    Java это ЯП, не неси чушь.

     
     
  • 4.46, x3who (?), 17:46, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Вот она и вращается под каким-нибудь Apache Tomcat®.
     
  • 4.64, User (??), 07:42, 22/07/2024 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Вообще-то, даже если долюбливаться-до-мышей - то java не только "язык программирования" но и одноименная software platform в состав которой входит... да много чего входит.
     
     
  • 5.67, 1 (??), 11:01, 22/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    " то java не только "язык программирования" но" и сорт центральноамериканского кофе ... и остров ещё такой есть ...
     
     
  • 6.71, User (??), 11:39, 22/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    > " то java не только "язык программирования" но" и сорт центральноамериканского кофе
    > ... и остров ещё такой есть ...

    А apache - индеец и вертолет, да. Но это уже не "до мышей", а и "до лягушек" даже.

     
  • 2.49, penetrator (?), 18:12, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +1 +/
    не думаю

    nginx проксирует сразу к application server, и я там не видел ни разу апач в проде

     
     
  • 3.53, x3who (?), 20:56, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    А шо там?
     
     
  • 4.54, _ (??), 21:38, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    application server
    :)
     
  • 3.57, noc101 (ok), 00:06, 22/07/2024 [^] [^^] [^^^] [ответить]  
  • –2 +/
    > не думаю
    > nginx проксирует сразу к application server, и я там не видел ни
    > разу апач в проде

    ага под названием Апач)

    А Апач не видел, потому что только в интернете читал о Энжинксе

     
     
  • 4.88, n80 (?), 01:56, 24/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Под названием uwsgi (у кого-то, впрочем, uvicorn или ещё чего специфичное). Раньше на том месте php-fpm частенько был. А апач если и был там, то во времена до распространения nginx.
     
  • 2.52, Аноним (51), 19:52, 21/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    nginx имеет модули для всего нужного без всяких апачей.
     
  • 2.63, User (??), 07:33, 22/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    Ну да, ну да - пошли мы нафиг сказали 100500 микросервисов-на-чем-угодно...
     
     
  • 3.74, нах. (?), 11:53, 22/07/2024 Скрыто ботом-модератором     [к модератору]
  • +1 +/
     
     
  • 4.77, User (??), 12:34, 22/07/2024 Скрыто ботом-модератором     [к модератору]
  • –1 +/
     
     
  • 5.78, нах. (?), 13:04, 22/07/2024 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 6.79, User (??), 13:24, 22/07/2024 Скрыто ботом-модератором     [к модератору]
  • +/
     
  • 3.75, noc101 (ok), 12:03, 22/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    > Ну да, ну да - пошли мы нафиг сказали 100500 микросервисов-на-чем-угодно...

    Никто не отрицает и наличие сервисов и то что апач сдает позиции.
    Но вы красноносые читать не умеете, попка загорелась и побежали защищать. Это так ржачно)

     
     
  • 4.76, User (??), 12:26, 22/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    >> Ну да, ну да - пошли мы нафиг сказали 100500 микросервисов-на-чем-угодно...
    > Никто не отрицает и наличие сервисов и то что апач сдает позиции.
    > Но вы красноносые читать не умеете, попка загорелась и побежали защищать. Это
    > так ржачно)

    "Люди читают дупой" (Пишут, впрочем, ей же.)
    Как из намека на то, что ваше утверждение "за тем же nginx в большинстве случаем стоит apache)" ни чем не подтверждено, ни на чем не основано и (скорее всего) не соответствует действительности были сделаны столь далеко идущие выводы о мотивации участников диалога - мне решительно непонятно... Что-то из области "прикладной психологии" видимо.

     
     
  • 5.80, noc101 (ok), 16:47, 22/07/2024 [^] [^^] [^^^] [ответить]  
  • +/
    >>> Ну да, ну да - пошли мы нафиг сказали 100500 микросервисов-на-чем-угодно...
    >> Никто не отрицает и наличие сервисов и то что апач сдает позиции.
    >> Но вы красноносые читать не умеете, попка загорелась и побежали защищать. Это
    >> так ржачно)
    > "Люди читают дупой" (Пишут, впрочем, ей же.)
    > Как из намека на то, что ваше утверждение "за тем же nginx
    > в большинстве случаем стоит apache)" ни чем не подтверждено, ни на
    > чем не основано и (скорее всего) не соответствует действительности были сделаны
    > столь далеко идущие выводы о мотивации участников диалога - мне решительно
    > непонятно... Что-то из области "прикладной психологии" видимо.

    Мои выводы сделаны на опыте и знания рынка веб серверов.

     

  • 1.65, Аноним (65), 09:24, 22/07/2024 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру