HTTP-метод OPTIONS может привести к утечке памяти Apache-сервера

HTTP-метод OPTIONS может привести к утечке памяти Apache-сервера

HTTP-метод OPTIONS может привести к утечке памяти Apache-сервера

Эксперт обнаружил ошибку при обработки HTTP-метода OPTIONS в Apache, она получила имя Optionsbleed. Такого рода уязвимости могут способствовать тому, что произвольные фрагменты памяти попадут в руки злоумышленников.

Исследователь определил уязвимый продукт с помощью HTTP-метода OPTIONS, отправляя его серверам. Серверы отвечали поврежденными заголовками, отображающими параметры конфигурации Apache. Затем, поскольку сам эксперт не мог воспроизвести похожую проблему на своих серверах Apache, он связался с их командой безопасности.

К счастью, разработчик Apache Джейкоб Чемпион (Jacob Champion) вник в суть проблемы и объяснил, что происходит. Оказалось, что Apache поддерживает директиву конфигурации Limit, которая позволяет ограничить доступ к определенным HTTP-методам конкретному пользователю. В том случае, если вы устанавливаете директиву Limit в файле .htaccess для HTTP-метода, который не зарегистрирован глобально на сервере, тогда происходит ошибка.

После этих объяснений эксперт смог сам воспроизвести уязвимость.

В сущности, Optionsbleed представляет собой ошибку, которая вызывает формирование поврежденного заголовка Allow в ответ на запросы HTTP OPTIONS. Это может привести к утечке части произвольной памяти из серверного процесса, который может содержать важные данные.

Ошибка появляется, если веб-мастер пытается использовать директиву Limit с недопустимым методом HTTP.

Пример .htaccess:

<Limit abcxyz>

</ Limit>

Если вы используете веб-сервер Apache, вам следует его обновить. Большинство дистрибутивов должны к настоящему времени иметь обновленные пакеты, содержащие патч. Кроме того, исправление можно найти здесь (для Apache 2.2 здесь).

К сожалению, команда безопасности Apache не назвала точные сроки выпуска испарвлений.

Роскомнадзор экономит ресурсы, замедляя Telegram

Мощностей технических средств противодействия угрозам (ТСПУ), которые Роскомнадзор использует для ограничения доступа к ресурсам, по мнению экспертов, оказалось недостаточно для одновременного воздействия на несколько крупных платформ. В результате ведомству приходится применять альтернативные технические методы.

Как считают эксперты, опрошенные РБК, именно этим может объясняться исчезновение домена YouTube из DNS-серверов Роскомнадзора, о котором накануне сообщил телеграм-канал «Эксплойт».

Управляющий директор инфраструктурного интегратора «Ультиматек» Джемали Авалишвили в комментарии РБК связал ситуацию с началом замедления Telegram:

«Фактически подконтрольные Роскомнадзору DNS-серверы перестали возвращать корректные адреса для домена youtube.com, что привело к невозможности подключения пользователей. Такой метод — часть технического арсенала Роскомнадзора для ограничения доступа к “неугодным” ресурсам. Он не нов и применяется в России наряду с блокировкой IP-адресов и пакетной фильтрацией».

Независимый эксперт телеком-рынка Алексей Учакин пояснил, что подобный подход может использоваться для экономии ресурсов, которых недостаточно для одновременного замедления двух крупных платформ:

«Поскольку все провайдеры обязаны использовать национальную систему доменных имен, то есть DNS-серверы под контролем Роскомнадзора, фактически появляется грубый, но достаточно надежный “выключатель” YouTube на территории России. При этом даже такая мера не перекрывает все способы обхода блокировок».

Замедление Telegram в России началось 10 февраля — об этом сначала сообщили СМИ со ссылкой на источники, а затем информацию официально подтвердил Роскомнадзор. Однако жалобы пользователей на снижение скорости работы мессенджера появились еще 9 февраля.

RSS: Новости на портале Anti-Malware.ru