🚨تنبيه🚨ثغرة في Apache
🚨تنبيه🚨نشرة أمنية: CVE-2024-40725 وCVE-2024-40898🚨تنبيه🚨
CVE-2024-40725
الوصف:
CVE-2024-40725 هي ثغرة عالية الخطورة تم اكتشافها في Apache HTTP Server الإصدارات 2.4.0 إلى 2.4.61. تؤثر هذه الثغرة على الوحدة النمطية mod_proxy. عند تفعيل توجيه ProxyPass وتكوين قواعد إعادة كتابة URL، يمكن للمهاجم استغلال هذه الثغرة لتنفيذ هجمات تهريب طلبات HTTP. يستغل هذا النوع من الهجمات الاختلافات في تحليل طلبات HTTP بين الخادم الوسيط (Proxy) والخادم الخلفي (Backend)، مما قد يؤدي إلى إجراءات غير مصرح بها مثل كشف المعلومات أو الوصول غير المصرح به إلى البيانات.
الإصدارات المتأثرة:
- Apache HTTP Server 2.4.0 إلى 2.4.61
طريقة الهجوم:
-
تحديد تكوين الهدف:
- يحتاج المهاجم إلى تحديد ما إذا كان النظام المستهدف يستخدم إصدارًا متأثرًا من Apache HTTP Server وما إذا كانت الوحدة النمطية mod_proxy مفعّلة.
- التحقق من تكوين توجيه ProxyPass وفهم قواعد إعادة كتابة URL المحتملة.
-
صياغة طلب ضار:
- يصوغ المهاجم طلب HTTP منسقًا بشكل خاص بحيث يتم تحليل أجزاء من الطلب بشكل مختلف بين الخادم الوسيط والخادم الخلفي.
- على سبيل المثال، يمكن للمهاجم استخدام عدة ترويسات Content-Length أو مزيجًا من ترويسات Transfer-Encoding وContent-Length لخداع الخوادم.
-
إرسال الطلب الضار:
- يتم إرسال الطلب الضار المصاغ إلى الخادم المستهدف. يتم تحليل الطلب بشكل غير متسق بين الخادم الوسيط والخادم الخلفي، مما يؤدي إلى هجوم تهريب الطلبات.
-
استغلال الطلب المهرب:
- استخدام الطلب المهرب لتنفيذ هجمات إضافية، مثل اختطاف الجلسات، أو البرمجة النصية عبر المواقع (XSS)، أو حقن الأوامر.
التخفيف:
- قم بترقية Apache HTTP Server إلى الإصدار 2.4.62 أو أحدث لإصلاح هذه الثغرة.
- تأكد من التكوين الصحيح لإعدادات الوكيل لتجنب قواعد إعادة كتابة URL غير الآمنة.
- راجع وعزز تكوينات الوكيل لضمان تحليل متسق بين الخادم الوسيط والخادم الخلفي.
CVE-2024-40898
الوصف:
CVE-2024-40898 هي ثغرة أخرى عالية الخطورة تؤثر على Apache HTTP Server الإصدارات 2.4.0 إلى 2.4.61. تتعلق هذه الثغرة بالوحدة النمطية mod_ssl. عند تكوين توجيه SSLVerifyClient بطريقة محددة، هناك خطر تجاوز المصادقة. يمكن للمهاجم استغلال هذه الثغرة لتجاوز مصادقة العميل، مما يؤدي إلى وصول غير مصرح به إلى النظام أو إلى معلومات حساسة.
الإصدارات المتأثرة:
- Apache HTTP Server 2.4.0 إلى 2.4.61
طريقة الهجوم:
-
تحليل تكوين SSL للهدف:
- يحتاج المهاجم إلى تحديد ما إذا كان النظام المستهدف يستخدم إصدارًا متأثرًا من Apache HTTP Server وما إذا كان توجيه SSLVerifyClient مُكوّنًا.
-
صياغة طلب تجاوز:
- يصوغ المهاجم طلب SSL محددًا لاستغلال الثغرة في منطق المصادقة، متجاوزًا مصادقة المستخدم.
- على سبيل المثال، يمكن للمهاجم استخدام شهادات عميل غير صالحة أو صالحة جزئيًا لخداع آلية المصادقة.
-
إرسال الطلب الضار:
- يتم إرسال الطلب المصاغ إلى الخادم المستهدف في محاولة لتجاوز مصادقة عميل SSL.
- في حالة النجاح، يمكن للمهاجم الوصول إلى الموارد المحمية أو تنفيذ إجراءات مميزة دون مصادقة صحيحة.
-
استغلال المصادقة المتجاوزة:
- يستخدم المهاجم المصادقة المتجاوزة لتنفيذ هجمات إضافية، مثل سرقة البيانات، أو تغيير التكوينات، أو اختراق النظام.
التخفيف:
- قم بترقية Apache HTTP Server إلى الإصدار 2.4.62 أو أحدث لإصلاح هذه الثغرة.
- راجع وحدّث تكوينات SSL لضمان الاستخدام الصحيح لتوجيه SSLVerifyClient، وتجنب مخاطر تجاوز المصادقة.
- عزز تكوينات SSL لضمان فعالية وأمان آليات مصادقة العميل.