Una vulnerabilità zero-day affligge il webserver HTTP Apache

2

La notizia di oggi potrebbe essere riassunta come segue: qualsiasi webserver Apache che non abbia una versione uguale o superiore alla 2.4.50 va aggiornato.

Per chi non lo sapesse, Apache è un server cross-platform che consente di erogare contenuti HTTP, ed è anche uno dei più utilizzati. Una delle recenti release, pur risolvendo alcune importanti issue ne ha introdotta una piuttosto allarmante:

Descritta nel CVE-2021-41773 la vulnerabilità consente all’attaccante di esplorare file e cartelle (non debitamente protette) al di fuori di quanto esposto dal webserver stesso. Non solo, se gli script CGI sono abilitati all’interno dei path esposti la vulnerabilità potrebbe arrivare a consentire l’esecuzione di codice remoto.

Insomma, niente di particolarmente entusiasmante. Fortunatamente ciascuna distribuzione ha come sempre già provveduto ai pacchetti correttivi:

La parte interessante di questa vulnerabilità è in ogni caso racchiusa nel modo in cui è sfruttabile, ossia medante configurazioni approssimative. Per il suo aspetto più grave, la remote code execution, il presupposto è che ci siano delle cartelle non protette mediante le consuete (e sane) direttive require all denied.

Altro riferimento nella CVE è quello relativo al fatto che la vulnerabilità viene già utilizzata “in the wild”, quindi anche se non lo si vede, qualcuno la sta già utilizzando.

Serve aggiungere altro? Aggiornare, aggiornare, aggiornare.

Da sempre appassionato del mondo open-source e di Linux nel 2009 ho fondato il portale Mia Mamma Usa Linux! per condividere articoli, notizie ed in generale tutto quello che riguarda il mondo del pinguino, con particolare attenzione alle tematiche di interoperabilità, HA e cloud.
E, sì, mia mamma usa Linux dal 2009.

2 risposte a “Una vulnerabilità zero-day affligge il webserver HTTP Apache”

  1. Avatar Geek Falcon
    Geek Falcon

    Nel CVE è scritto che: ”
    This issue only affects Apache 2.4.49 and not earlier versions”, quindi se si ha una 2.4.48 non si ha il problema.

  2. Avatar Raoul Scarazzini

    La questione è stata sollevata anche su Linkedin, rispondo qui alla stessa maniera: la versione 2.4.49 andava a sanare problemi precedenti, tra cui https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-33193 (cache poisoning) che di fatto potevano portare a situazioni simili. Pertanto l’indicazione ad aggiornare tutto quanto precedente alla 2.4.50 è corretta.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *