Apache устранила эксплуатируемую 0-day уязвимость в веб-сервере

Apache устранила эксплуатируемую 0-day уязвимость в веб-сервере

Apache устранила эксплуатируемую 0-day уязвимость в веб-сервере

Организация Apache Software Foundation выпустила новую версию HTTP Web Server под номером 2.4.50. С её выходом разработчики устранили две уязвимости, одна из которых активно используется в кибератаках.

Учитывая, насколько популярен кросс-платформенный веб-сервер от Apache, атаки с эксплуатацией 0-day могут иметь очень серьёзный размах. Уязвимость, которой присвоили идентификатор CVE-2021-41773, позволяет атакующему замапить URL на сторонние файлы. Другими словами, это брешь вида Path Traversal.

Для успешной эксплуатации злоумышленнику нужно отравить бэкенду запросы на доступ. Как правило, такие запросы блокируются, однако в этом случае защитные механизмы можно обойти с помощью закодированных знаков в URL. Такая атака может привести к утечке источника CGI-скриптов.

Атака сработает в том случае, если у жертвы запущен Apache HTTP Server 2.4.49 и при этом отключён один из параметров контроля доступа. Фактически уязвимой считается конфигурация по умолчанию, что усугубляет ситуацию.

Более старые версии веб-сервера не страдают от этой 0-day. Тем не менее специальный поисковик Shodan зафиксировал более сотни тысяч потенциально дырявых установок в Сети 

 

Всем администраторам рекомендуется срочно установить вышедшие патчи, чтобы защитить свои серверы от кибератак злоумышленников.

Встроенный Speed Test Windows 11 оказался просто ссылкой на Bing

Microsoft добавила в Windows 11 новую функцию «проверить скорость подключения» через значок сети на панели задач. Она пришла вместе с февральским опциональным обновлением и затем попала в мартовские обновления, включая KB5079473. Но нативной утилиты, которую многие наверняка ожидали, пока не получилось.

На практике всё работает куда прозаичнее: после нажатия на кнопку система просто открывает окно браузера и запускает тест скорости на Bing.

То есть это не отдельный встроенный интерфейс Windows, а скорее ярлык на веб-страницу с проверкой скорости. Именно на это обратил внимание Neowin, где новую функцию уже успели назвать очень уж минималистичной реализацией.

 

При этом есть и маленький плюс: Windows, судя по описанию, уважает браузер по умолчанию. Иными словами, тест открывается через Bing, но не заставляет пользователя переходить именно в Microsoft Edge.

Вообще, сама идея встроенного теста скорости звучала неплохо ещё в осенних инсайдерских сборках Windows 11, где эту кнопку увидели впервые. Но в финальной версии получилось скорее не встроенный инструмент, а быстрый способ открыть нужную страницу. Так что ожидания были примерно про мини-приложение в стиле системной утилиты, а реальность — про веб-обёртку с логотипом Bing.

RSS: Новости на портале Anti-Malware.ru