Представен е релиз на HTTP сървъра Apache 2.4.64, в който са отстранени 8 уязвимости и внесени 19 промени.
Отстранените уязвимости (първите 4 имат умерен риск, а останалите са с нисък):
- CVE-2024-42516 — възможност за атака чрез разделяне на отговорите на HTTP на системи фронтенд-бекенд, позволяваща расщепване на съдържанието на заглавката Content-Type в отговора, за да се намеси в съдържанието на отговорите на други потребители, обработвани в същия поток между фронтенда и бекенда.
- CVE-2024-43394 — специфична за платформата Windows уязвимост SSRF (Server-Side Request Forgery), която при изпращане на специално форматирани заявки може да доведе до изтичане на NTLM хешове на сървър, контролирани от атакуващия.
- CVE-2025-53020 — отказ в обслужването чрез HTTP/2, водещ до прекомерна консумация на памет.
- CVE-2025-49812 — уязвимост в mod_ssl, позволяваща на атакуващия, контролиращ трафика (MITM), да извърши подмяна на HTTP сесията, намесвайки се в момента на прехода от HTTP към HTTPS.
- CVE-2025-23048 — заобикаляне на ограниченията за достъп в mod_ssl при възстановяване на прекъсната сесия.
- CVE-2025-49630 — отказ в обслужването, водещ до аварийно прекратяване на работата на модула mod_proxy_http2.
- CVE-2024-47252 — неправилно екраниране на символите в информацията за грешките в mod_ssl, записвани в лог.
- CVE-2024-43204 — уязвимост SSRF в mod_headers, позволяваща в mod_proxy да се изпрати изходяща заявка до адрес, указан от атакуващия.
Сред не свързаните с безопасността подобрения:
- В mod_systemd е добавена поддръжка за активиране по сокет.
- В модула mod_http2 е добавена директива H2MaxHeaderBlockLen за ограничаване на размера на HTTP заглавките при отговор.
- В mod_http2 е осигурено записването на информация за продължителността на HTTP/2 заявките.
- В модула mod_md са добавени директивите DProfile и MDProfileMandatory за поддръжка на разширението на протокола ACME, реализиращ профили на сертификати.
Източник: opennet.ru
