HTTP-метод OPTIONS может привести к утечке памяти Apache-сервера

HTTP-метод OPTIONS может привести к утечке памяти Apache-сервера

HTTP-метод OPTIONS может привести к утечке памяти Apache-сервера

Эксперт обнаружил ошибку при обработки HTTP-метода OPTIONS в Apache, она получила имя Optionsbleed. Такого рода уязвимости могут способствовать тому, что произвольные фрагменты памяти попадут в руки злоумышленников.

Исследователь определил уязвимый продукт с помощью HTTP-метода OPTIONS, отправляя его серверам. Серверы отвечали поврежденными заголовками, отображающими параметры конфигурации Apache. Затем, поскольку сам эксперт не мог воспроизвести похожую проблему на своих серверах Apache, он связался с их командой безопасности.

К счастью, разработчик Apache Джейкоб Чемпион (Jacob Champion) вник в суть проблемы и объяснил, что происходит. Оказалось, что Apache поддерживает директиву конфигурации Limit, которая позволяет ограничить доступ к определенным HTTP-методам конкретному пользователю. В том случае, если вы устанавливаете директиву Limit в файле .htaccess для HTTP-метода, который не зарегистрирован глобально на сервере, тогда происходит ошибка.

После этих объяснений эксперт смог сам воспроизвести уязвимость.

В сущности, Optionsbleed представляет собой ошибку, которая вызывает формирование поврежденного заголовка Allow в ответ на запросы HTTP OPTIONS. Это может привести к утечке части произвольной памяти из серверного процесса, который может содержать важные данные.

Ошибка появляется, если веб-мастер пытается использовать директиву Limit с недопустимым методом HTTP.

Пример .htaccess:

<Limit abcxyz>

</ Limit>

Если вы используете веб-сервер Apache, вам следует его обновить. Большинство дистрибутивов должны к настоящему времени иметь обновленные пакеты, содержащие патч. Кроме того, исправление можно найти здесь (для Apache 2.2 здесь).

К сожалению, команда безопасности Apache не назвала точные сроки выпуска испарвлений.

Android 17 закручивает гайки: после 20 ошибок ПИН-код уже не перебрать

Google решила всерьез осложнить жизнь тем, кто пытается подобрать ПИН-код к чужому смартфону. В Android 17 компания радикально ужесточила защиту экрана блокировки, сократив допустимое число неверных попыток ввода практически в 90 раз.

В старых версиях системы злоумышленник теоретически мог сделать до 1800 попыток ввода ПИН-кода или пароля в течение пяти лет.

В Android 17 этот лимит сократили всего до 20 попыток. После двадцатой ошибки система полностью перестанет принимать новые варианты.

Ограничения начинают действовать практически сразу. Теперь в первую минуту разрешено лишь шесть неверных попыток, в течение шести минут — семь, за 25 минут — восемь, а за сутки — всего двенадцать.

По мнению Google, прежние лимиты оставляли слишком много пространства для атак. Многие пользователи выбирают простые ПИН-коды, связанные с датой рождения, годовщиной или другими легко угадываемыми комбинациями. Если злоумышленник знает подобную информацию, вероятность успешного подбора заметно возрастает.

Впрочем, о забывчивых владельцах смартфонов тоже подумали. Если пользователь несколько раз подряд случайно вводит один и тот же неправильный ПИН-код, Android 17 не будет считать такие ошибки отдельными попытками. Система распознает повторение и сообщит, что одинаковые неверные комбинации не засчитываются в общий лимит.

Google также немного переработала интерфейс блокировки. Вместо длинных таймеров вроде «Попробуйте снова через 1800 секунд» теперь будут отображаться привычные сообщения наподобие «Попробуйте снова через 30 минут».

Кроме того, на экране блокировки появится кнопка быстрого перехода к восстановлению доступа, чтобы пользователь мог быстрее найти инструкции по восстановлению учетной записи с другого устройства.

Для обычных пользователей изменения будут почти незаметны, а вот любителям подбирать чужие ПИН-коды станет значительно сложнее.

RSS: Новости на портале Anti-Malware.ru